比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Bitcoin > Info

MIN:慢霧:pGALA 事件根本原因系私鑰明文在 GitHub 泄露_GALA

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,11月4日,一個BNBChain上地址憑空鑄造了超10億美元的pGALA代幣,并通過PancakeSwap售出獲利,導致此前GALA短時下跌超20%。慢霧分析結果如下:

1.在pGALA合約使用了透明代理模型,其存在三個特權角色,分別是Admin、DEFAULT_ADMIN_ROLE與MINTER_ROLE。

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[2022/8/7 12:07:06]

2.Admin角色用于管理代理合約的升級以及更改代理合約Admin地址,DEFAULT_ADMIN_ROLE角色用于管理邏輯中各特權角色,MINTER_ROLE角色管理pGALA代幣鑄造權限。

慢霧:Polkatrain 薅羊毛事故簡析:據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。[2021/4/5 19:46:39]

3.在此事件中,pGALA代理合約的Admin角色在合約部署時被指定為透明代理的proxyAdmin合約地址,DEFAULT_ADMIN_ROLE與MINTER_ROLE角色在初始化時指定由pNetwork控制。proxyAdmin合約還存在owner角色,owner角色為EOA地址,且owner可以通過proxyAdmin升級pGALA合約。

聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。

慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[2019/3/12]

4.但慢霧安全團隊發現proxyAdmin合約的owner地址的私鑰明文在Github泄漏了,因此任何獲得此私鑰的用戶都可以控制proxyAdmin合約隨時升級pGALA合約。

5.proxyAdmin合約的owner地址已經在70天前被替換了,且由其管理的另一個項目pLOTTO疑似已被攻擊。

6.由于透明代理的架構設計,pGALA代理合約的Admin角色更換也只能由proxyAdmin合約發起。因此在proxyAdmin合約的owner權限丟失后pGALA合約已處于隨時可被攻擊的風險中。

綜上所述,pGALA事件的根本原因在于pGALA代理合約的Admin角色的owner私鑰在Github泄漏,且其owner地址已在70天前被惡意替換,導致pGALA合約處于隨時可被攻擊的風險中。

Tags:MINADMGALGALAMinexCoinADMONKEYGalileo ProtocolGalaxy World

Bitcoin
NFT:NFT 貸款公司 NiftyApes 完成 420 萬美元種子輪融資,Variant 和 FinTech Collective 領投_Pawn My NFT

據TheBlock報道,NFT貸款公司NiftyApes完成420萬美元種子輪融資,Variant和FinTechCollective領投.

1900/1/1 0:00:00
MEV:Multicoin:MEV 生態系統中的價值流動_mev幣圈啥意思

原標題:《ValueFlowsintheMEVEcosystem》撰文:ShayonSengupta、TusharJain.

1900/1/1 0:00:00
加密貨幣:在加密游戲中比較單幣與雙幣模型的效用_ethylalcohol

原文標題:《Onevs.TwoTokenmodelsinCryptoGaming》作者:NatEliason編譯:Lu.

1900/1/1 0:00:00
WEB3:新一代 Web3 錢包 Bitizen Wallet 與 TwitterScan 達成戰略合作_TWI

BitizenWallet與TwitterScan正式展開戰略合作,其中包括技術整合及市場用戶培育等,BitizenWallet將為TwitterScan用戶提供新一代Web3錢包基礎設施.

1900/1/1 0:00:00
GNS:詳解衍生品賽道新秀 Gains Network 的運作機制_ORK

撰文:ChainCatcher隨著GMX的走紅,基于真實收益率的衍生品項目成為市場關注焦點,GainsNetwork等相關概念項目也更加頻繁地出現在公眾討論中.

1900/1/1 0:00:00
SBF:SBF:Alameda 在 FTX 的保證金頭寸有數十億美元,目前靠電子游戲保持頭腦清醒_AVASTR Vault (NFTX)

SBF在周日接受《紐約時報》采訪時表示,他在周日的一次內容廣泛的采訪中對公司的倒閉深表遺憾,該報道稱他“出奇地冷靜”。SBF告訴《紐約時報》:“你可能以為我現在睡不著覺,但我倒是睡了一些.

1900/1/1 0:00:00
ads