以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Filecoin > Info

簡析meerkat跑路事件 如何躲避DeFi野礦?_PRO

Author:

Time:1900/1/1 0:00:00

安全生產簡析下meerkat跑路事件

一、核心問題

1.AdminUpgradeabilityProxy天然的負面影響一代理的邏輯合約可以被替換

2.AdminUpgradeabilityProxy權限沒有移交timelock一項目方不受時間鎖約束,可以隨意使用1。所說的能力,替換邏輯合約最終項目方無限制地將正常合約替換成了攻擊合約,卷款跑路。

Beosin:SheepFarm項目遭受攻擊事件簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin EagleEye 安全風險監控、預警與阻斷平臺監測顯示,BNB鏈上的SheepFarm項目遭受漏洞攻擊,Beosin分析發現由于SheepFarm合約的register函數可以多次調用,導致攻擊者0x2131c67ed7b6aa01b7aa308c71991ef5baedd049多次利用register函數增大自身的gems,再利用upgradeVillage函數在消耗gems的同時累加yield屬性,最后調用sellVillage方法把yield轉換為money后再提款。本次攻擊導致項目損失了約262個BNB,約7.2萬美元。Beosin Trace追蹤發現被盜金額仍在攻擊者賬戶,將持續關注資金走向。[2022/11/16 13:10:39]

二、現場還原(以BUSD池為例)?

慢霧:跨鏈互操作協議Nomad橋攻擊事件簡析:金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:

1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。

2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。

3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。[2022/8/2 2:52:59]

1.項目方故意“坦誠”給出合約的timelock轉移權限記錄,展示的確執行了changeAdmin方法移交權限給timelock地址,用于混淆視聽

慢霧:Polkatrain 薅羊毛事故簡析:據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。[2021/4/5 19:46:39]

2.0x7E0c621Ea9F7aFD5b86A50B0942eAee68B04A61Cproxy合約,changeAdmin方法內部調用追蹤到304行,實際寫入key為ADMIN_SLOT,但讀取key卻為ADMIN_SLOT。即O(歐)和0(零)的一個細微差異,讓changeAdmin方法完全失效,從而達到了已經移交權限的假象

三、結論和經驗

1.高度警惕任何包含proxy方式合約的項目,若未經timelock約束,合約有被瞬間替換的風險

2.nevertrust,alwaysverify!不要相信項目方給出的timelock“證據”,對于未經審計的fork項目,務必逐個contract做好與原項目的diff(如果你做到了,就可以躲過meerkat的障眼法)

Tags:PROADMMINTRAAxia Protocoladm幣是什么郭家毅gemini女友染染是哪里人DarexTravel

Filecoin
金色早報 | 摩根大通近日發布34個區塊鏈職位招聘信息_加密貨幣

頭條 ▌摩根大通近日發布34個區塊鏈職位招聘信息金色財經報道,摩根大通在其網站上發布了34個開放的區塊鏈職位。這些在本月及上個月發布的大部分職位空缺分布在美國、印度和新加坡.

1900/1/1 0:00:00
NewBloc:就當下全球經濟形勢討論比特幣的短期投資_比特幣

據俄羅斯衛星通訊社3月7日報道,俄軍密集發射圓點導彈,摧毀美石油交易市場。同日晚間,沙特石油重鎮宰赫蘭市上空傳出巨大爆炸聲.

1900/1/1 0:00:00
三個投資建議 教你玩轉NFT_NFT

自今年1月以來,NFT領域呈現出前所未有的生機和活力,朋友圈、微信群、微博、Twitter、Clubhouse上關于NFT的討論也與日俱增.

1900/1/1 0:00:00
擼到手軟!手把手帶你擼“神仙級”DeFi項目早期空投 | 低成本致富寶典_EFI

在幣圈,最令人羨慕的不是買了暴漲幣,而是空手套白狼,低成本甚至零成本擼了項目方空投羊毛。細數一下過去一年DeFi世界的神仙級空投,毫不夸張的講,用心一點,擼出一輛保時捷是沒有任何問題啊.

1900/1/1 0:00:00
別以為英偉達開始打擊挖礦 你就能買到新顯卡了_CMP

差不多今天凌晨的時候,有幾個筒子在編輯部的群里發了這么一條消息:“英偉達要開始打擊挖礦了,我們終于有機會買到新顯卡了!?”?Geforce屬于玩家.

1900/1/1 0:00:00
金色DeFi日報 | 以太坊DeFi市場活躍錢包數量自2月中旬下降近40%_EFI

DeFi數據 1.DeFi總市值:883.12億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:24.

1900/1/1 0:00:00
ads