比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Ethereum > Info

ETH:鑄幣疑云:Paid Network被盜細節分析_MINTY

Author:

Time:1900/1/1 0:00:00

消息顯示,以太坊?DApp?項目PaidNetwork遭受攻擊。攻擊者通過合約漏洞鑄造近1.6億美元的PAID代幣,并獲利2000?ETH(約300萬美元)。慢霧安全團隊在第一時間跟進并分析,現在將細節分析給大家參考。

攻擊細節分析

以上是整個攻擊過程的調用流程細節。

可以看到整個攻擊過程非常的簡單,攻擊者通過調用代理合約中函數簽名為(0x40c10f19)的這個函數,然后就結束了整個攻擊流程。由于這個函數簽名未知,我們需要查閱這個函數簽名對應的函數是什么。

前邁阿密FTX Arena體育館現已經由軟件公司Kaseya冠名:4月7日消息,曾由 FTX 冠名的邁阿密熱火隊體育館現由邁阿密軟件公司 Kaseya 冠名。

此前報道,1 月 12 日,特拉華州破產法院最新 FTX 聽證會結束后,佛羅里達州法官宣布 NBA 邁阿密熱火隊球館的 FTX 冠名權正式失效,球館所在的邁阿密戴德縣已獲準拆除FTX Arena標志,邁阿密熱火球館的所有者也被允許為球館尋找新的冠名競標者和合作伙伴。[2023/4/8 13:50:50]

通過查閱這個函數簽名,我們發現這個簽名對應的正是?mint?函數。也就是說,攻擊者直接調用了?mint?函數后就結束了攻擊過程。那么到這里,我們似乎可以得出一個?mint?函數未鑒權導致任意鑄幣的漏洞了。通過Etherscan的代幣轉移過程分析,似乎也能佐證這個猜想。

Bored Ape Yacht Club系列NFT近24小時交易額漲幅達158%:金色財經報道,據OpenSea最新數據顯示,Bored Ape Yacht Club系列NFT近24小時的交易額為2160ETH,漲幅達158%,近24小時交易額排名位列OpenSea第二,地板價為63.33ETH。[2023/4/3 13:40:56]

但是,事實真是如此嗎?

比特幣采礦公司Greenidge Generation上半年比特幣總產量達到1183個:金色財經報道,比特幣采礦公司Greenidge Generation提供了2022年6月的運營數據。數據顯示,在2022年6月期間,Greenidge生產了大約230個比特幣,截至2022年6月30日的六個月的比特幣總產量達到1183個。Greenidge擁有約2.5 EH/s 的采礦能力,來自約 27,500 名礦工和另外200名在途礦工。大約24%的算力容量位于Greenidge在南卡羅來納州斯巴達堡的工廠,該工廠于2021年 12 月被收購并開始運營。[2022/7/11 2:05:44]

為了驗證未鑒權任意鑄幣的這個想法,我們需要分析合約的具體邏輯。由于PaidNetwork使用的是合約可升級模型,所以我們要分析具體的邏輯合約(0xb8...9c7)。但是在Etherscan上查詢的時候,我們竟然發現該邏輯合約沒有開源。

這個時候,為了一探究竟,我們只能使用反編譯對合約的邏輯進行解碼了。通過Etherscan自帶的反編譯工具,可以直接對未開源合約進行反編譯。在反編譯后,我們卻發現了一個驚人的事實:

通過反編譯,我們不難發現,合約的?mint?函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。那么為什么一個存在鑒權的函數會被盜呢?由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。我們分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用?mint?函數進行任意鑄幣。

總結

本次攻擊過程雖然簡單,但是經過細節分析后卻有了驚人的發現。同時這次的攻擊也再次對權限過大問題敲響了警鐘。如果這次的mint函數給到的鑒權是一個多簽名地址或是使用其他方法分散權限,那么此次攻擊就不會發生。

參考鏈接:

攻擊交易:

https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0

Tags:ETHMININTMINT3X Short Tether Gold Tokengemini虎牙直播間Bintex FuturesMINTY

Ethereum
NFT:  東哥論幣:2021年3月7日、凌晨比特幣行情分析與操作策略_AWBTC幣

  東哥論幣:2021年3月7日、凌晨比特幣行情分析與操作策略  十年磨一劍,漲跌皆有因,多空不戀戰,入袋方為安.

1900/1/1 0:00:00
NFT:趣聞:日益火爆的NFT市場可以為以太坊帶來什么?_比特幣美元實時行情新浪網

機構投資者在涌向比特幣市場,為過去一年比特幣的價格上漲提供了支持。事實上在很多人眼中看來,正是這股機構涌入的浪潮讓比特幣開始牛市運行,并創下了歷史高點.

1900/1/1 0:00:00
INS:3.5比特幣大餅行情漲跌受非農數據影響大嗎?后市晚間如何布局_ethical的中文諧音

隨著美聯儲主席鮑威爾重復那套“通脹不會持久,將堅持寬松政策”的說辭令市場大失所望,整個市場除了油氣板塊受OPEC+會議利好帶動上漲外普遍下跌.

1900/1/1 0:00:00
COI:匯成時代正式被認定為“國家高新技術企業”引領數字經濟產業創新發展_ETF

近日,根據國家《高新技術企業認定管理辦法》和《高新技術企業認定管理工作指引》的相關規定,歷經多年的耕耘,匯成時代正式被認定為國家級高新技術企業.

1900/1/1 0:00:00
BIT:3/7 BTC行情分析_RBI

在投資市場上多空快速的轉換總是令人措手不及,面對市場劇烈的波動,我們一定要懂得及時的調整策略,兵無常勢,水無常形,唯有順勢而為才能游刃有余,立于不敗.

1900/1/1 0:00:00
ELP:七度論幣:3.6比特幣行情分析 底部確認 等待拉升_TAL

七度導語:做交易要有自己的交易體系,每一套交易方法都是一張網。你應該有一張屬于自己的網,這可能是一套交易方式,或者是多種交易方式結合起來的適用于你自己的交易方式.

1900/1/1 0:00:00
ads