北京時間 2023 年 5 月 20 日,Tornado.Cash 遭受提案攻擊,攻擊者已獲利約 68 萬美元。
SharkTeam對此事件第一時間進行了技術分析,并總結了安全防范手段,希望后續項目可以引以為戒,共筑區塊鏈行業的安全防線。
攻擊者地址:
0x092123663804f8801b9b086b03B98D706f77bD59
0x592340957eBC9e4Afb0E9Af221d06fDDDF789de9
攻擊合約:
0xAF54612427d97489707332efe0b6290F129DbAcb
0x03ecf0d22f9ccd21144a7d492cf63b471916497a
CoinShares CEO:加密市場仍然存在“不透明”問題:金色財經報道,CoinShares首席執行官Mognetti表示,加密市場仍然存在“不透明”問題,他稱,“盡管我們正在取得所有進展,但不透明性非常嚴重,因此沒有您想要的信息。” Mognetti認為,這會導致不確定性。[2022/8/10 12:15:26]
0x7dc86183274b28e9f1a100a0152dac975361353d(部署合約)
0xc503893b3e3c0c6b909222b45f2a3a259a52752d(假提案合約)
被攻擊合約:
0x5efda50f22d34F262c29268506C5Fa42cB56A1Ce
發起提案交易:
直播|Sharon Luo > DeFi熱度是投機泡沫還是區塊鏈革命:金色財經 · 直播主辦的《 幣圈 “后浪” 仙女直播周》第12期15:00準時開始,本期“后浪”仙女元界的市場負責人/Tokenism的聯合創始人Sharon Luo將在直播間聊聊“DeFi熱度是投機泡沫還是區塊鏈革命”,請掃碼移步收聽![2020/8/14]
0x34605f1d6463a48b818157f7b26d040f8dd329273702a0618e9e74fe350e6e0d
攻擊交易:
0x3274b6090685b842aca80b304a4dcee0f61ef8b6afee10b7c7533c32fb75486d
攻擊流程:
(1 )首先,攻擊者(0x08e80ecb)先向被攻擊合約(0x5efda50f)發起了一個提案,并宣稱此提案是16 號提案的補充
聲音 | CoinShares首席戰略官:比特幣是對黃金的數字模擬:CoinShares首席戰略官Meltem Demirors表示:“黃金和比特幣都受制于3Ds——指需求(demand)、消耗(depletion)、與美元(dollar)的關系——是二者之間的相似之處。我認為比特幣是數字黃金。它是對黃金的數字模擬。”(Modern Consensus)[2019/10/21]
(2 ) 但提案中實際上存在一個額外的自毀函數。
Blockstack和ShapeShift為挑戰創建DApp通用錢包者提供高達5萬美元獎金:據bitcoin magazine消息,Blockstack與ShapeShift合作,為挑戰開發DApp通用錢包的開發人員提供高達5萬美元的獎金。比賽于4月25日美國東部時間上午9點開始,一直持續到6月25日晚上11點59分。 獲獎項目將于2018年6月29日公布。[2018/4/26]
(3 )很遺憾的是社區并沒有發現此提案中存在問題,大多數成員都投票通過了這次提案。
(4 )攻擊者創建了很多個合約來實行代幣的轉移
(5 )攻擊者(0x08e80ecb)銷毀了提案合約(0xc503893b)和他的創建合約(0x7dc86183)。隨后在相同的地址重新部署了攻擊合約(0xc503893b)。
(6 )修改完提案合約后,攻擊者(0x08e80ecb)執行提案并將自己所控制的合約地址的代幣鎖定量都修改為10000 。
(7 )提案執行完成后,攻擊者(0x08e80ecb)將代幣轉移到自己的地址,并獲得被攻擊合約的所有權。
漏洞分析:
由于提案合約(0xc503893b)的創建合約(0x7dc86183)是通過creat 2 進行部署的,所以兩個合約銷毀之后,在同一地址上可以部署新的邏輯合約,并且提案執行是通過delegatecall的形式調用,攻擊合約可任意修改被攻擊合約中的值。
事件總結:
本次事件發生原因是由于社區在檢查提案時未能發現提案中存在的風險,并沒有認真核實提案合約的代碼是否存在安全漏洞。
針對本次攻擊事件,我們在開發過程中應遵循以下注意事項:
(1 )在進行提案設計時充分考慮提案機制的安全性并盡量降低提案被中心化控制的風險,可以考慮通過降低攻擊的價值,增加獲得投票權的成本,以及增加執行攻擊的成本等方式結合實際妥善設計。
(2 )在進行提案的投票前,社區應慎重檢查合約代碼是否有后門。
(3 )在提案通過前,可聯系第三方安全審計公司對合約邏輯代碼進行安全審計。
金色薦讀
金色財經 善歐巴
迪新財訊
Chainlink預言機
區塊律動BlockBeats
白話區塊鏈
金色早8點
Odaily星球日報
歐科云鏈
MarsBit
近兩日,多位用戶在社交媒體發文稱,通過 Multichain 進行跨鏈的資產超過 48 小時未到賬,疑似出現故障。盡管 Multichain 此前曾發布公告進行合約升級,但到賬時間已經遠超預估.
1900/1/1 0:00:00作者:區塊律動BlockBeats5 月 16 日,硬件錢包制造商 Ledger 發布了其版本更新,本次更新引入了一項名為「Ledger Recover」的服務.
1900/1/1 0:00:00原文:The Write Dude 編譯:GWEI Research 如果你認為這篇文章的標題應該是“游戲將如何推動全球 Web3 的采用”,就好像這是未來的某種方式.
1900/1/1 0:00:00▌美SEC的托管提案目前正面臨著廣泛批評美國證券監管機構最近提議要求投資顧問將客戶的加密貨幣資產存放在“合格的托管人”那里,現在正面臨著對未來潛在規則的廣泛批評.
1900/1/1 0:00:00作者:金色財經0xnaitive2023年以太坊大會EDCON于5月19日至23日在黑山舉行。本次EDCON上同期舉行的Super Demo得到以太坊基金會和眾多以太坊社區的大力支持,而且比賽勝.
1900/1/1 0:00:00這些年以來,我對生態和技術的關注主要放在以太坊上,而沒有放在比特幣上。乃至于說起比特幣,我基本上只把它當作加密生態中的價值標桿和價值存儲看待,而對其生態中發生的技術進步和生態應用極少關注,也不太.
1900/1/1 0:00:00