比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

HEX:bHOME 重入攻擊事件分析_usdc幣是什么幣

Author:

Time:1900/1/1 0:00:00

//前言

北京時間3月5日,知道創宇區塊鏈安全實驗室監測到BaconProtocol遭受黑客攻擊損失約958,166美元,本次攻擊利用重入漏洞,并憑借閃電貸擴大收益額。目前攻擊者地址還沒有被加入USDC的黑名單中。

//分析

攻擊事件如下圖所示,該次攻擊事件的問題點在于lend()函數,攻擊者利用該函數進行重入攻擊。

2.1基礎信息

攻擊合約:0x580cac65c2620d194371ef29eb887a7d8dcc91bf

攻擊者地址:0x7c42f2a7d9ad01294ecef9be1e38272c84607593

攻擊tx:0x7d2296bcb936aa5e2397ddf8ccba59f54a178c3901666b49291d880369dbcf31

Polygon聘請前Airbnb人力資源主管Bhumika Srivastava:金色財經消息,Polygon任命Airbnb的人力資源總監Bhumika Srivastava來領導其全球分布式辦公的員工隊伍(Cointelegraph)[2022/6/9 4:14:35]

漏洞合約:0x781ad73f140815763d9A4D4752DAf9203361D07D

2.2流程

1.攻擊者通過UniswapV2閃電貸借出6,360,000USDC。

2.用閃電貸借出的6,360,000USDC分成3份,去bHOME中進行2次重入攻擊調用了3次lend()函數鑄造共8,465,943.180104bHOME。

BHEX Chain正式推出跨鏈橋BBS解決方案:據官方消息,去中心化跨鏈DeFi基礎設施的BHEX Chain,面向各公鏈、項目正式推出了BBS(BHEX Bridge Solution)跨鏈橋解決方案。

BHEX Chain目前已支持并平穩運行包括DOGE、BTC、ETH等6條主流公鏈,并即將支持Polygon、NEAR、Solana等公鏈。BHEX Chain可實現幫助多公鏈及其生態資產以去中心化方式快速安全的無障礙流通;為DeFi項目解決多鏈快速啟動及資產流通問題;幫助用戶完成多公鏈間資產兌換等跨鏈操作。

BHEX Chain基于已獲美國和歐洲專利的Bluehelix私鑰分片技術,完全去中心化實現跨鏈服務,節點由派盾、慢霧、TokenInsight等三方機構運行,私鑰由節點分布式托管和簽名,多層節點體系保障跨鏈資產安全。BHEX Chain已上線HDEX去中心化交易所及BHEX Wallet錢包應用。[2021/8/3 1:31:00]

3.將剛才重入獲得的bHOME拿去銷毀贖回獲得7,336,924.998USDC。

BHEX將于6月2日16:00 (UTC+8) 上線NFT:據官方公告,BHEX將于6月2日16:00 (UTC+8) 上線NFT(APENFT),并開通NFT/USDT交易對,充值現已開啟。

同時,BHEX還將于6月2日-9日舉行“充值NFT,瓜分3,000 U”、“交易NFT,瓜分6,000 U”和“幸運錦鯉瓜分1,000 U”三大活動。

APENFT基金是以知名公鏈以太坊Ethereum及波場TRON底層技術為支持,結合最大的分布式數據存儲系統BitTorrent,開發的致力于將頂級藝術品NFT化與區塊鏈化的基金。[2021/6/2 23:04:27]

4、歸還閃電貸借出的6,360,000USDC,并支付19,716的手續費,最后將剩余的957,208.998USDC轉入自己的賬戶。

新加坡“ACRA”批準BHD全球自治基金會成立:據BHD官網公告,新加坡會計與企業管制局“ACRA”現已批準“BHD-GLOBAL AUTONOMY FOUNDATION LTD”成立,在4月份正式生效。ACRA是新加坡企業實體和公共會計的國家監管機構。BHD Community發起人Gary表示:“BHD全球自治基金會的成立將更進一步擴大BHD的全球布局,加速BHD品牌全球影響力。”[2020/4/14]

2.3細節

該次攻擊事件重點在于lend()函數,由于合約https://etherscan.io/address/0x781ad73f140815763d9a4d4752daf9203361d07d#code并未驗證開源,所以我們只能從交易的Debugger中尋找線索。

幣核BHEX交易所獲新加坡金管局數字貨幣支付服務豁免許可:今日,新加坡金管局在官網正式公布了關于支付服務經營牌照的豁免企業名單。新加坡金管局表示,根據《支付服務法》名單上的實體已獲得豁免在指定期間內可以提供特定支付服務(Specific Payment Services)。幣核BHEX交易所也在此名單之內,成為新加坡首批獲此許可的交易所之一。火幣、OKCoin、Coinbase等交易所也在名單中。

幣核BHEX交易所是火幣網、OKEx等數十家優質資本共同投資的加密資產交易平臺,主營現貨、永續合約和OTC業務,其中永續合約業務上線以來無宕機、無卡頓,交易深度、盤口價差、掛單量以及API穩定性等方面,均贏得了業內專業人士和廣大用戶的認可。[2020/3/27]

1、攻擊者通過UniswapV2閃電貸借出6,360,000USDC。

2.3細節

該次攻擊事件重點在于lend()函數,由于合約https://etherscan.io/address/0x781ad73f140815763d9a4d4752daf9203361d07d#code并未驗證開源,所以我們只能從交易的Debugger中尋找線索。

分析Debugger可以看到下圖是第一次調用函數,接著進行了2次重入。

從重入攻擊中可以找到INPUT中調用函數的字節碼為0xa6aa57ce。

通過字節簽名可以知道重入攻擊調用的是lend()函數。

從Debugger中我們可以發現攻擊合約的地址0x781ad73f140815763d9a4d4752daf9203361d07d。

通過反編譯合約0x781ad73f140815763d9a4d4752daf9203361d07d得到合約偽代碼內容,可以找到lend()函數。

我們在反編譯的代碼中可以看到該合約使用的ERC777協議,會查詢recipient的回調合約并回調tokensReceived()函數用以重入攻擊。

通過分析可以發現_index就是傳入的USDC數量。

totalSupply和balanceOf的增量都和_index是正比關系,和stor104是反比關系,并且這兩個變量的更新發生在重入攻擊之前,每次都會更新。

stor104記錄的是用戶存入的USDC總量,該變量的更新發生在重入之后,那么在重入的過程中stor104的值是不變的,而上面的totalSupply是在變大,所以最后return的值也會相應的增大,從而使得攻擊者通過重入攻擊鑄造得到比正常邏輯更多的bHOME代幣。

除了該次攻擊事件,BlockSecTeam還阻斷了后面發生的攻擊并將金額返還給了項目方。交易hash:0xf3bd801f5a75ec8177af654374f2901b5ad928abcc0a99432fb5a20981e7bbd1

3.總結

此次攻擊事件是由于項目方使用了ERC777協議但沒有對回調合約的安全性進行考慮從而導致了重入攻擊的發生,當項目合約有涉及資產的轉移時,建議使用「檢查-生效-交互」模式來保證邏輯代碼的安全,當然我們也可以使用OpenZeppelin官方提供的ReentrancyGuard修飾器來防止重入攻擊的發生。

Tags:HEXUSDUSDCSDCHEXH幣TRUSD幣PCUSDC幣usdc幣是什么幣

以太坊價格
IMM:融資新聞丨NFT初創公司Immutable完成2億美元融資,騰訊參投_NFT

據路透社3月7日報道,澳大利亞NFT初創公司Immutable周一表示,該公司已從新加坡淡馬錫領投的投資者那里籌集了新的資金,目前估值為25億美元,這體現了對加密貨幣和NFT風險投資的興趣激增.

1900/1/1 0:00:00
DAO:紐約時報看DAO:當現實侵入加密烏托邦的愿景_加密貨幣

作者:EricLipton&EphratLivni 來源:紐約時報 加密美聯儲是一個由加密貨幣的出現而催生出來的新型公司——某種程度上,它根本不是一家公司.

1900/1/1 0:00:00
BAB:美股三大股指集體高開,中概股普遍大幅高開_以太坊

據金十3月16日晚間消息,美股三大股指集體高開,道瓊斯指數3月16日開盤上漲315.95點,漲幅0.94%,報33860.29點;標普500指數3月16日開盤上漲40.33點,漲幅0.95%.

1900/1/1 0:00:00
ELF:“Top of OASIS”元宇宙黑客松圓滿落幕,構建開放多元的應用生態_SHAEL價格

2月28日,由aelf聯合DoraHacks舉行的“TopofOASIS”元宇宙黑客馬拉松圓滿落幕.

1900/1/1 0:00:00
NFT:科學和Web3:NFT是否提供了一種民主化和增加科學資助的方式?_https://etherscan.io

原文作者:AdrianStencel貢獻者:Yofu@DAOrayaki審核者:DAOctor@DAOrayaki原文:ScienceandWeb3:Donon-fungibletokens(N.

1900/1/1 0:00:00
區塊鏈:融資新聞丨Web3初創公司Tenderly完成4000萬美元融資,Spark Capital領投_RLY

Tenderly是一家旨在讓擁有“任何技能組合”的web3開發人員更容易構建區塊鏈產品的初創公司,在A輪融資結束幾個月后,它在B輪融資中籌集了4000萬美元.

1900/1/1 0:00:00
ads