前言
北京時間2022年6月8日,知道創宇區塊鏈安全實驗室?自動數據監測工具監測到BSC鏈上NFT項目GYMNetwork因"PublicdepositFromOtherContract"權限控制問題被攻擊,損失包括7475枚BNB,共計約216W美元,目前已將兌通過DEX換70W美元的ETH通過Celer跨鏈到以太坊,2000枚BNB利用BSC-Tornado進行混幣,余下3000枚BNB在攻擊者地址。
知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
基礎信息
加密錢包提供商SafePal推出新產品S1 Pro,將于8月上市:7月26日消息,加密錢包提供商SafePal在幣安和AnimocaBrands等行業巨頭的支持下,推出其最新產品S1 Pro,價格為99美元,將于8月上市。據稱,這款升級版的旗艦S1硬件錢包將助力SafePal在日本和其他主要亞洲市場推進業務。[2023/7/26 16:00:31]
被攻擊合約:0x0288fba0bf19072d30490a0f3c81cd9b0634258a
攻擊者地址:0xB2C035eee03b821cBe78644E5dA8B8eaA711D2e5
DCG旗下加密交易所Luno高管辭職,DCG旗下部分公司宣布關閉新加坡業務:金色財經報道,DCG旗下加密交易所Luno負責企業發展和國際業務的副總裁Vijay Ayyar近日表示,他已從Luno公司辭職,此前Ayyar已在Luno工作了7年之久。
Ayyar的辦公室曾位于新加坡。此前報道,DCG旗下的部分公司最近宣布關閉其在新加坡的業務。Ayyar則表示,其辭職與DCG旗下公司退出新加坡無關。Luno發言人表示,“Ayyar的角色是全球性的,與我們關閉新加坡公司的任何相關事宜都沒有關系。”
目前,Luno正在進行重大重組。(CNBC)[2023/5/2 14:38:56]
攻擊合約:0xcD337b920678cF35143322Ab31ab8977C3463a45、0x68b5f1635522ec0e3402b7e2446e985958777c22
區塊鏈協會主席Kristin Smith在哥斯達黎加被捕,尋求美大使館幫助后被釋放:金色財經報道,區塊鏈協會(Blockchain Association)主席Kristin Smith本周在哥斯達黎加利比里亞的一個豪華度假村度假時被捕,隨后在社交媒體上尋求美國駐哥斯達黎加大使Cynthia Telles幫助,在拘留中心住了一晚后被釋放(據悉或因其護照缺少入境簽章),區塊鏈協會發言人之后證實Kristin Smith已返還美國,在等待飛往美國的航班期間一直在哥斯達黎加移民官員的監督下。(qcostarica)[2023/4/16 14:06:56]
tx:0xfffd3aca0f53715f4c76c4ff1417ec8e8d00928fe0dbc20c89d875a893c29d89
美聯儲主席鮑威爾:與會者認為今年不會降息:金色財經報道,美聯儲主席鮑威爾:與會者認為今年不會降息,今年降息不是我們的基本預期。計劃支持加強針對銀行業的監督和監管。[2023/3/23 13:20:44]
GymSinglePool代理合約:0xa8987285e100a8b557f06a7889f79e0064b359f2
漏洞分析
項目方在GymSinglePool合約中實現過程中對于0x0288fba0bf19072d30490a0f3c81cd9b0634258a#depositFromOtherContract函數缺少了權限控制,導致攻擊者能夠通過該函數調用內部_autoDeposit函數實現零消耗質押:
對于應該開放給用戶的質押內部函數是_deposit函數,該函數實現了對于token的審批傳入,如下圖所示:
對應的_autoDeposit函數則實現了"特權"質押,即不需要轉入Token進行質押。同時該函數直接暴露給了用戶,函數對比如下:
攻擊流程
攻擊者為了防止鏈上MEV和搶跑機器人,將合約進行了分步部署執行,同時部署/調用了多次以完成對GymNetwork合約(0x3a0d9d7764FAE860A659eb96A500F1323b411e68)中的GYMNETToken完全抽離,以其中一筆部署調用為例:
1.部署合約后調用depositFromOtherContract實"特權"質押,對應0xfd4a2266方法:
內部調用細節如下:
2.調用0x30649e15實現對上一步特權質押的Token回撤:
3.利用0x1d111d13函數售出獲取到的的GYM-Token:
重復多次"特權"質押--回撤--售出步驟,攻擊者最終獲取到7475枚BNB:
為了抑制搶跑,攻擊者將添加質押和回撤進行了步驟分離,兩個步驟均為核心操作,同時刻意提高添加部分步驟的GasPrice為15/20gwei,可見攻擊者是有意為之。
溯源處置
本次攻擊原因是項目方實現的特權函數權限控制不當,在攻擊發現的1小時后項目方將GymSinglePool代理合約的邏輯合約進行了多次修改,為其添加了權限控制:
并在20分鐘后對邏輯合約添加了緊急賬戶處置函數:
而對于項目方Deployer地址分析,其部署的多個GymSinglePool合約根據追蹤僅在兩天前部署的GymSinglePool合約中存在漏洞,4天前的合約則不存在此函數:
同時代理合約對應的邏輯合約被升級為漏洞合約的事件發生在在2days13hrsago:
攻擊者的資金準備(FromTornado)則在約6小時以前,攻擊者的身份也值得令人深思。
總結
雖然只是一處小的控制缺陷,卻導致了數百萬美元的損失。項目方的處置雖較為及時,漏洞導致的損失卻難以挽回。該類型漏洞在審計過程中很容易被發現并將歸納到邏輯缺陷/不安全的外部調用,各項目方在開發和審計流程上切莫大意。
尊敬的CITEX用戶: CITEX平臺已完成CCN代幣及IPFS滿存算力空投的活動,所有獎勵已全部發放,空投的CCN請在“PC端-資產管理”記錄進行查看.
1900/1/1 0:00:00據TheBlock報告顯示,P2E界的寵兒AxieInfinity在2021年夏季和初秋期間經歷了火爆的熱度,在2021年8月8日這一周,該游戲在巔峰時期收入超2.15億美元.
1900/1/1 0:00:00親愛的BitMart用戶:根據BitMart“交易對的暫停交易、隱藏及下線規則”,通過對相關交易對的持續跟蹤觀察,我們決定于香港時間2022年6月7日凌晨06:00起暫停IOTW,WINR.
1900/1/1 0:00:00機構投資者已成為加密貨幣交易的最大參與方。一份來自?BitstampCryptoPulse的研究報告表示,在接受調查的機構投資者中有68%正向客戶積極推薦加密貨幣,72%的機構投資者希望在未來五.
1900/1/1 0:00:001.活期理財是您的數字貨幣存在理財的產品中,隨存隨取并享受一定的年化收益。2.定期理財是您將數字貨幣資產鎖定在理財產品中,享受一定的年化收益,到期后本金會自動返還.
1900/1/1 0:00:00親愛的ZT用戶: ZT已完成WND新合約地址的更換,新代幣命名為WND1。並已為快照時間在2022年4月7日14:53持有舊幣的用戶分發空投,可通過-查看.
1900/1/1 0:00:00