比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > DYDX > Info

VISR:損失約820萬美元,Visor Finance遭黑客攻擊事件全解析_NAN

Author:

Time:1900/1/1 0:00:00

12月21日,鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,UniswapV3流動性管理協議VisorFinance于北京時間12月21日晚上10點18分遭受攻擊,總損失約為820萬美元。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

2021年12月21日晚VisorFinance官方Twiiter發布通告稱vVISR質押合約存在漏洞,發文前已有攻擊交易上鏈。

Scam Sniffer:1小時前有人因ERC20網絡釣魚損失約20萬美元USDC,幾個小時內已有70多筆交易被盜:金色財經報道, Scam Sniffer發布推文警告稱,1小時前有人因ERC20許可網絡釣魚損失約20萬美元USDC,過去幾個小時內已有 70 多筆交易被盜,可能發生了黑客攻擊。[2023/8/12 16:21:26]

經過成都鏈安技術團隊分析,攻擊者通過惡意合約利用VisorFinance項目的漏洞,偽造了向VisorFinance的抵押挖礦合約(0xc9f27a50f82571c1c8423a42970613b8dbda14ef)存入2億代幣的交易,從而獲取了195,249,950vVISR抵押憑證代幣。然后再利用抵押憑證,從抵押挖礦合約中取出了8,812,958VISR。

數據:Conic Finance漏洞導致的損失約為326萬美元:金色財經報道,根據Beosin Alert的數據,截至目前,Conic Finance漏洞導致其損失約為326萬美元的ETH。

此前今日上午報道,Conic Finance表示,收到漏洞警報,暫停了所有Omnipool。[2023/7/22 15:52:26]

#2事件具體分析

攻擊交易為:

https://etherscan.io/tx/0x69272d8c84d67d1da2f6425b339192fa472898dce936f24818fda415c1c1ff3f

EOS生態DeFi平臺Pizza遭攻擊,損失約500萬美元:12月9日,據官方消息,EOS生態DeFi平臺Pizza在昨日遭黑客攻擊,黑客賬戶itsspiderman利用溢出漏洞在eCurve憑空增發tripool做市憑證,在Pizza質押并借出協議中的絕大部分Token。Pizza平臺在本次攻擊中損失約500萬美元。目前,Pizza正與慢霧科技、EOS節點、及廣大目方合作嘗試追回丟失資產。[2021/12/9 13:01:41]

穩定幣項目USDM “Rug Pull”事件損失約合4600萬美元:據歐科云鏈鏈上天眼團隊分析,操作地址在Curve的Usdm池拋售Usdm,換成該池其他用穩定幣添加流動性用戶的穩定幣,共計46,004,689 Dai,隨后將全部Dai兌換為9875ETH,其中1720ETH配對該項目方發行的Mochi,并添加Uniswap流動性,LP憑證則轉給該項目方持有的多簽地址1 (0x6DDB204dF5980b122fa89f928fd741F35584AC0B)。其余8155ETH全部換成1,050,285 個CVX代幣并轉賬給該項目方控制的另一個多簽地址2 (0xdc71417E173955d100aF4fc9673493Fff244514C),且該地址為USDM協議手續費收款地址。初步分析此次事件為項目方合約Owner內部操作。

本次用戶資金損失約合4600萬美元,只影響Curve Usdm池添加流動性用戶,其他Curve池不受影響,目前尚無資金出逃。鏈上天眼團隊將密切監控上述多簽地址以及持有多簽地址的多個私人地址資金動向,并第一時間向社區披露。請關注鏈上天眼團隊最新動態。[2021/11/12 21:46:15]

攻擊手法大致如下:

1.部署攻擊合約

0x10c509aa9ab291c76c45414e7cdbd375e1d5ace8;

2.通過攻擊合約調用VisorFinance項目的抵押挖礦合約deposit函數,并指定存入代幣數量visrDeposit為1億枚,from為攻擊合約,to為攻擊者地址

0x8efab89b497b887cdaa2fb08ff71e4b3827774b2;

3.在第53行,計算出抵押憑證shares的數量為97,624,975vVISR.

4.由于from是攻擊合約,deposit函數執行第56-59行的if分支,并調用攻擊合約的指定函數;

第57行,調用攻擊合約的owner函數,攻擊合約只要設置返回值為攻擊合約地址,就能夠通過第57行的檢查;

第58行,調用攻擊合約的delegatedTransferERC20函數,這里攻擊合約進行了重入,再次調用抵押挖礦合約的deposit函數,參數不變,因此抵押挖礦合約再次執行第3步的過程;

第二次執行到第58行時,攻擊合約直接不做任何操作;

5.由于重入,抵押挖礦合約向攻擊者發放了兩次數量為97,624,975vVISR的抵押憑證,總共的抵押憑據數量為195,249,950vVISR。

6.提現

攻擊者通過一筆withdraw交易

,將195,249,950vVISR兌換為8,812,958VISR,當時抵押挖礦合約中共有9,219,200VISR。

7.通過UniswapV2,攻擊者將5,200,000VISR兌換為了WETH,兌換操作將UniswapV2中ETH/VISR交易對的ETH流動性幾乎全部兌空,隨后攻擊者將獲得的133ETH發送到Tornado。

#3事件復盤

本次攻擊利用了VisorFinance項目抵押挖礦合約RewardsHypervisor的兩個漏洞:

1.call調用未對目標合約進行限制,攻擊者可以調用任意合約,并接管了抵押挖礦合約的執行流程;<-主要漏洞,造成本次攻擊的根本原因。

2.函數未做防重入攻擊;<-次要漏洞,導致了抵押憑證數量計算錯誤,不是本次攻擊的主要利用點,不過也可憑此漏洞單獨發起攻擊。

針對這兩個問題,成都鏈安在此建議開發者應做好下面兩方面防護措施:

1.進行外部合約調用時,建議增加白名單,禁止任意的合約調用,特別是能夠控制合約執行流程的關鍵合約調用;

2.函數做好防重入,推薦使用openzeppelin的ReentrancyGuard合約。

Tags:VISRISRANCNANVISR價格Vadia FinanceNotional Finance

DYDX
USD:歐易OKX CEO Jay Hao:元宇宙是Web3.0的中轉站_okx

巴比特訊,1月19日,歐易OKXCEOJayHao做客巴比特丨DeFi之道中文社區活動,就“元宇宙”及“Web3”展開分享.

1900/1/1 0:00:00
DAO:盤點2021年最有趣的11個DAO:BitDAO、ConstitutionDAO…_DEFI

原標題:《BitDAO、ConstitutionDAO…盤點2021年11個最有趣的去中心化自治組織》去中心化自治組織迎來了突破性的一年,它從一種加密術語變成了主流意識.

1900/1/1 0:00:00
加密貨幣:美國眾議院將于1月20日就加密貨幣的能源消耗問題舉行監督聽證會_CRY

據Decrypt1月13日消息,美國眾議院能源和商業委員會宣布將于1月20日就加密貨幣的能源消耗舉行監督聽證會.

1900/1/1 0:00:00
比特幣:澳洲電信巨頭TPG接班人與NFT投資者Ishan Haque聯合推出5000萬美元元宇宙基金_Skychain

據FinancialReview1月5日報道,澳洲電信服務提供商TPG接班人JackTeoh與個人投資者IshanHaque合作推出5000萬美元元宇宙基金GeminioCapital.

1900/1/1 0:00:00
RBI:一文說透以太坊上TVL最大的二層網絡:Arbitrum_ARBI

截至今日最新數據統計,以太坊擴容網絡Arbitrum作為以太坊上TVL最大的二層網絡,鎖倉價值達到2.74億美元.

1900/1/1 0:00:00
NFT:研報 | 從互聯網到Web3,消費級加密生態及社交金融的演進_LOOT

作者:Blake 出品:LDCapitalResearch 摘要 任何技術方案最終得到普及的形態即為服務于消費級應用,一個好的方案會從實驗室的試驗品走向生活.

1900/1/1 0:00:00
ads