北京事件9月4日,NFT賽馬項目DeRace受到黑客攻擊,在?DAOMaker?中進行持有者發行時因DAOMaker合約被攻擊,導致400萬美元的損失。
在此之前,北京時間8月12日,DAOMaker就已遭到類似黑客攻擊,也是由于權限管理不當受到攻擊,損失超過700萬美元。累計已因為類似的權限管理不當問題,損失了超過1000萬美元。
SharkTeam第一時間對此事件進行了攻擊分析和技術分析,并總結了安全防范手段,希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。
Scam Sniffer:仍有超1200個地址未撤銷SushiSwap合約漏洞相關權限:4月9日消息,反網絡釣魚解決方案 Scam Sniffer 提醒稱,仍有超 1200 個地址未撤銷 SushiSwap 合約漏洞相關權限。[2023/4/9 13:53:09]
一、事件分析
攻擊者以相同的攻擊手法進行多次攻擊,以DeRace?Token(DERC)被攻擊進行分析:
幣信熊越:吳地魔手上只有一些網上權限,詹皇則在一步步收回公司:幣信研究院院長熊越今日轉發“比特大陸稱公章并未掛失重刻,詹克團所刻公章本質上無效”相關報道并表示:“你仔細看的話,躲在國外的吳地魔玩的都是虛的,手上只有一些網上的權限(帳號、私鑰等),而詹皇坐在北京總部,一步步在收回公司。”隨后他又補充道,“吳地魔的水軍經常寫文章說幣圈只認吳地魔,其實幣圈認誰不重要,反正礦圈只認錢。不過你們有沒有想過臺積電認誰?”[2020/6/23]
Libra協會創始成員Bison Trails為客戶提供Celo的訪問權限:金色財經報道,區塊鏈公司Bison Trails現在將為其客戶提供訪問Celo的權限。據悉,Bison Trails也是Libra協會的創始成員,而Celo是Libra的競爭對手。Bison Trails于兩個月前加入了Celo繁榮聯盟。[2020/5/9]
通過對0x2fd602ed1f8cb6deaba9bedd560ffe772eb85940合約反編譯發現,該合約只是起到代理的作用,只有一個fallback函數,將發送過來的函數調用通過delegatecall()的方式委托調用給地址為0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合約進行處理。
同時發現其他的被攻擊的erc20代幣被攻擊合約雖然地址不同,但是都是用的相同的智能合約來將發來的請求!。通過delegatecall()委托調用的方式給地址為0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合約進行處理。
黑客通過發送函數簽名為0x84304ad7函數給0x2fd6,在代理合約中直接通過delegatecall的方式進行委托調用0xf17cinit函數。在Vesting.sol合約的init函數中,似乎并沒有對msg.sender的身份進行確權操作。因此,使得攻擊者成為0x2fd6的owner,隨之攻擊者就通過0x2fd6委托調用0xf17c合約的emergencyExit函數,進行緊急提款。
本次收到攻擊者的多種erc20代幣都是部署了相同或類似的代理合約進行工作的,因此攻擊者依次使用相同的攻擊手法進行攻擊,最后兌換成了DAI,攻擊者最終獲利近400萬美金。
這已經是DaoMaker多次受到攻擊,雖然聲稱經過了多家不同安全公司的審計工作,但是其安全狀況使人擔憂。
二、安全建議
SharkTeam提醒您,在涉足區塊鏈項目時請提高警惕,選擇更穩定、更安全,且經過完備多輪審計的公鏈和項目,切不可將您的資產置于風險之中,淪為黑客的提款機。
而作為項目方,智能合約安全關系用戶的財產安全,至關重要!區塊鏈項目開發者應與專業的安全審計公司合作,進行多輪審計,避免合約中的狀態和計算錯誤,為用戶的數字資產安全和項目本身安全提供保障。
7月16日,中國啟動了世界上規模最大的碳排放權交易市場,我國碳交易市場正式啟動,很多企業都可以進行碳交易了。要弄清楚碳交易和當前很火的碳中和,首先我們來從相關基礎概念說起.
1900/1/1 0:00:00來源:財聯社 作者:阿樂 全球最大對沖基金——橋水基金創始人達利歐周三接受媒體采訪時表示,如果比特幣真的成功了,監管機構最終會控制該加密貨幣。“如果最終它成功了,他們將立即殺死它,或盡力殺死它.
1900/1/1 0:00:00WeiDai是中本聰之后就比特幣接觸的第一批人之一,他是“LessWrong”的經常性貢獻者。哈爾·芬尼也是這樣的人,他是中本聰之外第一個進行比特幣交易的人.
1900/1/1 0:00:00據Techyno9月20日消息,根據評論網站CryptoHead的最新行業研究,由于加密貨幣ATM的激增以及加州人口對數字資產的興趣日益濃厚,加利福尼亞已成為美國加密貨幣就緒度最高的州.
1900/1/1 0:00:00據TimesofIndia9月6日消息,Redfield&WiltonStrategies近期進行的一項研究顯示,大多數歐洲公民不相信歐盟會提出有效的加密貨幣監管提案.
1900/1/1 0:00:00巴比特訊,9月25日,NFT游戲KnightWar完成200萬美元A輪融資,Momentum6、x21Digital、AU21、VBCVentures、AndromedaResearch、One.
1900/1/1 0:00:00