北京時間2022年7月23日,CertiK安全團隊監測到去中心化音樂平臺Audius遭到黑客攻擊,損失了價值600萬美元的AUDIO代幣。攻擊者通過調用initialize()函數重新初始化修改了Audius治理合約的配置,然后提出并執行了一個惡意提案,導致Audius合約將1850萬AUDIO代幣轉移給攻擊者。
大約價值600萬美元的AUDIO代幣被攻擊者交易為約700ETH。
攻擊步驟
①?攻擊者調用Audius治理合約中的initialize()函數來修改配置,如“投票期”、“執行延遲”、“監護人地址”。該函數受到“initializer”修改器的保護,不應該被多次調用。
Conor Grogan:Robinhood本周已出現1800萬美元以上的MATIC流向做市商:金色財經報道,Coinbase主管Conor Grogan在社交媒體發文稱,Robinhood自從決定將MATIC、ADA和SOL退市以來,本周已出現1800萬美元以上的MATIC流向做市商(大概是銷售額)。不過,Robinhood依然持有5000萬美元以上的MATIC(比他們在1月份持有的數量多)和至少5000萬美元以上的SOL。[2023/6/12 21:32:14]
https://etherscan.io/tx/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
Swell Network集成Chainlink儲備證明,以幫助確保swETH由質押的ETH 1:1支持:5月16日消息,以太坊質押協議 Swell Network 集成 Chainlink 儲備證明(PoR),以幫助確保 swETH 代幣以 1:1 的比例完全由質押的 ETH 支持。此前,Swell 已整合 Chainlink Price Feeds,以訪問價格數據和幫助估算交易 Gas 成本。[2023/5/16 15:06:55]
https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984
Avalanche上的AMM Trader Joe預計在明年1月初部署到Arbitrum One:12月2日消息,Avalanche上的AMM Trader Joe發布推文稱將會把Liquidity Book AMM 和Joe V1部署在Arbitrum One網絡上,以帶來零滑點交易和去中心化的流動性供應。
目前,Trader Joe正與Offchain Labs團隊密切合作,以在未來幾天內啟動Arbitrum測試網。預計主網將在1月初部署到Arbitrum One網絡上。[2022/12/2 21:16:45]
https://dashboard.tenderly.co/tx/mainnet/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984/debugger?trace=0.0.0.1.0.0
Coinbase資產銷售主管:該平臺比特幣存量被Binance超越為不實消息:7月20日消息,針對此前Glassnode數據顯示Coinbase平臺比特幣存量已低于60萬枚且被Binance超越,Coinbase資產銷售主管Nicolasde Bontin在社交媒體上表示相關信息不實。根據Glassnode數據推測,他們可能僅查看了熱錢包和已知的標記地址,但這實際是一個完全不相關的指標,因為大多數交易平臺資產都存放在冷錢包和未標記的地址中。
此前報道,7月18日,據Glassnode數據顯示,加密貨幣交易平臺Binance平臺比特幣存量自2017年成立以來首次超越Coinbase。目前Binance平臺比特幣存量略高于60萬枚,而Coinbase則已低于60萬枚。[2022/7/20 2:25:05]
②?攻擊者提交了惡意提案,該提案是要求Audius治理合約向攻擊者轉移1850萬AUDIO代幣。https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984.
③?攻擊者對惡意提案進行投票。https://etherscan.io/tx/0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5
④?攻擊者執行了惡意提案,獲得了1850萬AUDIO代幣。https://etherscan.io/tx/0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9
⑤?攻擊者售出1850萬AUDIO代幣,獲取了約700ETH。https://etherscan.io/tx/0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3?
漏洞分析
CertiK安全團隊在調查中,試圖找出攻擊者是如何多次調用initialize()的。
分析后發現事件的根本原因是代理合約和邏輯合約之間存在存儲沖突——邏輯合約使用了代理合約的內存。
為了解決這個問題,Audius做出了相應調整:
①?修改了邏輯合約的存儲結構:
②?限制了可以調用initialize()函數的權限:
資金去向
攻擊者合約:?https://etherscan.io/address/0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
約700ETH被轉移到攻擊者地址當中:https://etherscan.io/address/0xa0c7bd318d69424603cbf91e9969870f21b8ab4c
寫在最后
在CertiK編撰的《2022年第二季度Web3.0安全現狀報告》中,顯示了2022年第二季度Web3.0十大攻擊事件的罪魁禍首正是漏洞惡意利用,其攻擊事件相比其它小分類來說,數量較少,但往往具備更大的破壞性。
本次攻擊事件本可通過審計發現「代碼未遵循最佳實踐」這一風險因素。除了審計之外,CertiK安全團隊建議新增的代碼也需要在上線前及時進行相應測試。
來源:金色財經
Tags:ETHAUDTPSHTTethical和ethnic區別aud幣種tps幣圈https://etherscan.io
在第二季度GDP負增長之后,美國現在正式陷入技術性衰退:-0.9%。讓我們來看看最近的5次衰退,以及這一次可能會有何不同.
1900/1/1 0:00:007月30日,中國通信工業協會區塊鏈專業委員會主辦數字藏品標準大會暨“數字藏品標準項目工作組”成立大會召開.
1900/1/1 0:00:00據官方數據,7月25日,SUN平臺全新升級的智能礦池中的2poolLP質押價值已正式突破2500萬美元,最高APY超過153%! 北京市發改委:持續整治虛擬貨幣“挖礦”活動:金色財經報道.
1900/1/1 0:00:00以太坊是首個能夠在其網絡之上構建智能合約的可編程區塊鏈,很快就成為其自身成功的犧牲品。該網絡不是按規模構建的,隨著交易量的增加,用戶必須支付高昂的汽油費才能進行鏈上交易.
1900/1/1 0:00:00投資上只有一個方向,不是做多,也不是做空,只有做對的方向。我是縱橫幣海,一個愿陪你東山再起的朋友。一個人能有多大的成就,要看他有誰指點。希望我能是你的伯樂,陪你度難關,與你共進退.
1900/1/1 0:00:00今天是2022年7月28日 匯豐下月將宣布將硅谷銀行英國分行更名為“匯豐創新銀行”:金色財經報道.
1900/1/1 0:00:00