10月27日,成立于2020年的TeamFinance在官方Twitter發聲,該協議管理資金在由Uniswapv2遷移至v3的過程中遭到黑客攻擊,損失達1450萬美元。
在事件發生后的第一時間,歐科云鏈鏈上衛士團隊憑借超200TB的鏈上數據量儲備,快速對黑客地址進行數據追蹤、手法解析,并及時通過官方渠道反饋TeamFinance分析結果,避免鏈上損失態勢進一步擴大。
據鏈上衛士安全團隊分析,此次受到攻擊的項目方UniswapV2池子有CAW、TSUKA、KNDX、FEG。
跨鏈Web3移動端錢包Steakwallet宣布添加Yearn協議:3月12日消息,跨鏈 Web3 移動端錢包 Steakwallet 宣布添加 Yearn 協議,用戶在以太坊和 Fantom 鏈上的資產通過該錢包通過簡單操作即可參與 Yearn 協議。[2022/3/12 13:52:04]
依托于區塊鏈鏈上數據可溯源、不可篡改的特性,鏈上衛士團隊將鏈上追蹤結果以圖表的方式展現,通過黑客資金流向圖,用戶可清晰地了解黑客盜取資金后的動態。
準備盜取資金的對象:即需要遷移的幣對FEG-WETH
Steam開始禁止NFT和區塊鏈游戲:金色財經報道,由Valve運營的游戲和軟件平臺Steam已開始清除所有涉及NFT或加密貨幣的游戲。Valve的新手入門頁面中添加的更新指出,不應在Steam上發布的應用程序包括“基于區塊鏈技術構建的可發行或允許交換加密貨幣或NFT的應用程序”。[2021/10/16 20:33:16]
而取回的幣對卻是黑客創建的無價值的token0:0x2d4abfdcd1385951df4317f9f3463fb11b9a31df和有價值的token1:WETH
Steady State在以太坊上集成Chainlink Keepers:綜合性DeFi保險平臺Steady State宣布將在以太坊上集成Chainlink Keepers,通過利用Chainlink Keepers自動化風險量化和支付保險索賠,來全面化DeFi保險覆蓋,同時提高用戶索賠操作的效率。[2021/8/17 22:20:07]
兩者的不一致,是導致該合約被攻擊的根本原因!
在這一步中,黑客首先通過lockToken鎖倉攻擊token,lockedToken變量會記錄鎖倉詳細信息,其中關鍵字段為withdrawAddress,該字段存在可以滿足后續migrate的權限判斷。
#Step3:
UniswapV3調用v3Migrator.migrate方法,遷移FEG-WETH流動性對。
在這一步中,UniswapV3Migrator合約在接收到TeamFinance中傳入的參數,會遷移UniswapV2的LP,燃燒LP,獲取底層資產$FEG和$WETH,根據轉換參數只有1%進入V3pool,其余99%退還給發送合約,TeamFinance將返回到token發送給攻擊合約。
Step3步驟拆解:
黑客調用TeamFinance得合約進行LP遷移,利用Step1中準備好的withdrawAddress和msgSender吻合,通過權限檢查。
由于TeamFinance的遷移邏輯沒有檢驗交易id與migrateparams的相關關系,黑客通過上面校驗后,真正遷移的是黑客輸入的params參數。
該參數指定的migrate為與黑客鎖倉token無任何關系的FEG-WETH交易對,且遷移數量為TeamFinance持有的全部LP,但參數指定只migrate1%。
此外,相同手法對其它3個流動性池進行了攻擊:
USDC到相關項目方,共計約1340萬美元。
此次攻擊事件,漏洞的本質原因是對輸入參數的校驗邏輯有問題。黑客通過鎖倉毫無價值的token,獲取了調用migrate接口的權限。進一步調用UniswapV3的migrate的參數,完全由黑客輸入,導致可以從其合約內遷移其他LP資產,結合UniswapV3的migrate處理是首先燃燒所有LP資產,再按照輸入的percentage進行遷移,并返還剩余資產,使得黑客可以通過只遷移1%資產,從而竊取剩余99%的資產。
總而言之鏈上安全無小事,歐科云鏈再次提醒:重要函數的參數校驗要仔細。建議在項目上線前,選擇類似鏈上衛士的專業安全審計團隊進行全方位審計篩查,最大化規避項目上線后的安全風險。
Tags:TEARATTEAMSTEtea幣價格SMRAT價格AMAZINGTEAM價格Receive Access Ecosystem
?一個供創作者制作、展示和銷售“數字收藏品”的“端到端工具包”即將登陸社交媒體平臺Instagram.
1900/1/1 0:00:00?馬斯克收購推特后,名人效應下DOGE開始瘋漲模式,大狗漲小狗普遍跟漲!最令人沒有想到的是與馬斯克同名MASK,在發出消息后短短一天時間翻倍今日馬斯克再發文稱,推特權力歸于人民.
1900/1/1 0:00:00在DeFi方面,BNB鏈較2021年第三季度下降了93%,但此后顯示出穩步復蘇的跡象。 公眾號:財圈小風 所有平臺均為,由于平臺限制,圖片未能展現出來,大家可以到公眾平臺閱讀此文?經過一年的努力.
1900/1/1 0:00:00隨著熊市繼續擊敗加密貨幣投資組合,投資者正試圖更清楚地了解他們到底在押注什么。眾所周知,有很多理由押注以太坊,但量化其現在和未來的價值并不總是那么簡單。這就是我們今天想要做的.
1900/1/1 0:00:00自6月下旬以來,比特幣已經在20000美元的底部盤整了4個半月了。2018年同期的數據,也是從6月下旬到7月上旬,在5000美元的位置盤整了5個月.
1900/1/1 0:00:00在特斯拉首席執行官埃隆馬斯克完成了他的Twitter購買交易后,他最喜歡的加密貨幣之一——meme代幣狗狗幣飆升,導致加密貨幣分析師試圖預測其價格可能會走向何方不久的將來.
1900/1/1 0:00:00