比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > XRP > Info

ETH:慢霧:DFX Finance 遭攻擊,因 Curve 合約閃電貸函數未做重入保護_TOWN價格

Author:

Time:1900/1/1 0:00:00

據慢霧安全團隊情報,ETH鏈上的DFXFinance項目遭到攻擊,攻擊者獲利約231,138美元。慢霧安全團隊以簡訊形式分享如下:

1.攻擊者首先調用了名為Curve的合約中的viewDeposit函數來查看合約中的存款情況,之后根據返回的存款情況來構造合適的閃電貸需要借出的錢

慢霧:ERC721R示例合約存在缺陷,本質上是由于owner權限過大問題:4月12日消息,據@BenWAGMI消息,ERC721R示例合約存在缺陷可導致項目方利用此問題進行RugPull。據慢霧安全團隊初步分析,此缺陷本質上是由于owner權限過大問題,在ERC721R示例合約中owner可以通過setRefund Address函數任意設置接收用戶退回的NFT地址。

當此退回地址持有目標NFT時,其可以通過調用refund函數不斷的進行退款操作從而耗盡用戶在合約中鎖定的購買資金。且示例合約中存在owner Mint函數,owner可在NFT mint未達總供應量的情況下進行mint。因此ERC721R的實現仍是防君子不防小人。慢霧安全團隊建議用戶在參與NFTmint時不管項目方是否使用ERC721R都需做好風險評估。[2022/4/12 14:19:58]

2.緊接著繼續Curve合約的flash函數進行閃電貸,因為該函數未做重入鎖保護,導致攻擊者利用閃電貸中的flashCallback函數回調了合約的deposit函數進行存款

慢霧:跨鏈互操作協議Poly Network遭受攻擊并非由于網傳的keeper私鑰泄漏:對于跨鏈互操作協議Poly Network遭受攻擊事件,慢霧安全團隊分析指出:本次攻擊主要在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。因此攻擊者通過此函數傳入精心構造的數據修改了EthCrossChainData合約的keeper為攻擊者指定的地址,并非網傳的是由于keeper私鑰泄漏導致這一事件的發生。[2021/8/11 1:47:48]

3.存款函數外部調用了ProportionalLiquidity合約的proportionalDeposit函數,在該函數中會將第二步中借來的資金轉移回Curve合約里,并且為攻擊合約進行存款的記賬,并且為攻擊合約鑄造存款憑證

聲音 | 慢霧:ETDP錢包連續轉移近2000 ETH到Bitstamp交易所,項目方疑似跑路:據慢霧科技反洗錢(AML)系統監測顯示,自北京時間 12 月 16 日凌晨 2 點開始,ETDP 項目方錢包(地址 0xE1d9C35F…19Dc1C3)連續轉移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 個新地址中,未發生進一步動作。慢霧安全團隊在此提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2019/12/16]

4.由于利用重入了存款函數來將資金轉移回Curve合約中,使得成功通過了閃電貸還款的余額檢查

5.最后調用withdraw函數進行取款,取款時會根據第三步存款時對攻擊合約記賬燃燒掉存款憑證,并以此成功取出約2,283,092,402枚的XIDR代幣和99,866枚USDC代幣獲利

此次攻擊的主要原因在于Curve合約閃電貸函數并未做重入保護,導致攻擊重入了存款函數進行轉賬代幣來通過閃電貸還款的余額判斷,由于存款時有記賬所以攻擊者可以成功提款獲利。

Tags:ETHChainOWNROSSethereal中文名CHAINCADETOWN價格HOTCROSS價格

XRP
WEB:Web2 應用型創業者的春天已悄然來臨_DOM

作者:malatang.eth美國紅點創投管理合伙人TomaszTunguz近日在DuneCon2022分享的一組數據表明,在熊市周期,Web3領域的各項數據自高峰時普遍下跌40%到70%.

1900/1/1 0:00:00
以太坊:以太坊上海升級的作用以及帶來的好處_DeFi Warrior

作者:Xiang,W3.Hitchhiker關于以太坊上海升級,我們來簡單梳理一下,分別能帶來哪些好處.

1900/1/1 0:00:00
FTX:晚報 | 幣安放棄收購 FTX;SBF 稱正與孫宇晨溝通_sbf幣圈

整理:潤升,鏈捕手 “過去24小時都發生了哪些重要事件”?1、幣安:根據盡職調查結果放棄收購FTX幣安官方發文表示,根據公司盡職調查的結果.

1900/1/1 0:00:00
DIGI:DigiDaigaku 已開啟 NFT 空投活動,Villain 系列免費鑄造即將上線_digifinex最新消息

NFT項目DigiDaigaku發推宣布,Genesis和Heroes持有者將收到2個“黑暗靈魂”空投,Rogueheroes持有者將收到1個“黑暗靈魂”空投.

1900/1/1 0:00:00
A&T View: 低門檻錢包——大眾大規模采用 Web3 應用的必要工具

作者:Billy,?AnTCapital 摘要 TL;DR: 現有助記詞錢包的用戶體驗和安全性都遠遠達不到Web2的級別,使用助記詞錢包的高門檻阻止了大量Web2用戶進入Web3世界.

1900/1/1 0:00:00
比特幣:Pantera Capital:FTX 相關更新以及展望 2024 年比特幣減半周期_比特幣匯率查詢

原文:《FTXUnderscoresTheImportanceOfDeFi》作者:DanMorehead,JoeyKrug.

1900/1/1 0:00:00
ads