比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > TRX > Info

BNB:首發|靈蹤安全:對XSURGE受攻擊事件的完整回顧_GAT

Author:

Time:1900/1/1 0:00:00

由靈蹤安全授權,金色財經獨家發布。

8月17日,靈蹤安全的監測系統檢查到BSC鏈上的DeFi協議XSURGE遭到閃電貸攻擊。?

關于閃電貸攻擊,我們在此前的文章中曾經有過多次介紹。“閃電貸”在DeFi領域,尤其是今年以來的屢次攻擊事件中已經成為圈內外耳熟能詳的詞匯。?

“閃電貸”的原理是利用以太坊智能合約可以回滾交易的特性,進行借貸操作的一種手段。大家一定要注意的是,“閃電貸”只是被利用的手段,它本身并不是罪魁禍首。罪魁禍首一般都另有其它原因。?

黑客們利用閃電貸進行攻擊的基本過程是這樣的:?

首先利用閃電貸從資金池借出資金?

然后利用借出的資金找準被攻擊合約的漏洞進行攻擊?

山東省首發政務數字藏品“數仔”:金色財經報道,山東省大數據局7月21日宣布與“海豹數藏”聯合重磅推出首款政務數字藏品“數仔”并完成空投首秀。根據“十四五”數字強省規劃安排,從今年起,山東將每年舉辦數字強省宣傳月活動。[2022/7/21 2:28:17]

最后從攻擊獲得的巨額收益中拿出借貸的本金歸還給資金池,則剩下的就是黑客本次攻擊的獲利。

?本次受攻擊的XSURGE項目被黑客抓住的漏洞是“重入攻擊”。黑客抓住這個漏洞,利用閃電貸,放大了攻擊效果。不過本次攻擊事件中,值得注意的是:在XSURGE受到攻擊前,項目方已經在推特上發表了聲明,聲稱在合約中發現漏洞,并提醒大家將資金撤出。?

或許是項目方的聲明提醒了黑客,抑或許是黑客蓄謀已久,就在項目方的聲明發出不久,項目即遭到了攻擊。?

三星傳將宣布量產3納米工藝,首發客戶為挖礦芯片廠:6月30日消息,三星電子傳30日將正式宣布量產3納米工藝,據TheLec,客戶名單包括虛擬貨幣挖礦機芯片設計公司上海磐矽半導體(PanSemi),大客戶高通(Qualcomm)也已下訂3納米產能,但將視情況投片。雖然三星先前重申今年上半年將量產3納米工藝,也傳出明日將正式宣布量產,但根據韓媒報導,三星3納米產量還很小,處于試產階段,規模仍不足以達到量產。(金十)[2022/6/30 1:41:11]

在本次攻擊中,黑客前后進行了多輪測試和攻擊,總共的獲利超過13000個BNB,市值超過500萬美元。在黑客發起的眾多輪測試和攻擊中,我們選取了一次很簡單的攻擊流程和大家展示一下黑客攻擊的過程。

在這個攻擊中,攻擊者的地址為:0x59c686272e6f11dC8701A162F938fb085D940ad3,被攻擊的XSURGE的合約地址為:0xE1E1Aa58983F6b8eE8E4eCD206ceA6578F036c21。

Gate.io Startup首發項目LOWB已認購成功:據官方公告,Gate.io Startup首發項目Loser Coin (LOWB)認購成功,并將于5月11日(今日)11:00開通LOWB交易并隨后開通提現服務。據悉,本次認購參與人數共有18,702人,下單總價值超過1,000萬美金,認購系數約為0.0064 。Gate.io將根據每個人的下單情況和每個下單幣種的認購系數進行LOWB的分發。請務必注意:由于部分用戶在下單認購后到當天11點之前,沒有保持賬戶中有不低于認購金額的足夠金額,因此被排除在有下單之外。[2021/5/11 21:47:17]

這個攻擊的交易哈希值為0x42bc03afdbda5c46d185711ce1f5df990ece215534dcd8b14529bb1beddacd4,與其相關的交易流程圖如下:

BitMax Akash (AKT)拍賣活動結束,即將首發上線AKT:據BitMax官方消息,BitMax已于22:00完成COSMOS生態項目Akash (AKT)拍賣。本次活動自由競拍最終價0.7673/USDT,限價競拍最終價0.3773/USDT,參與人數超萬人。

BitMax將于10月16日 22:00(北京時間)首發上線Akash (AKT),開放AKT/USDT交易。

更多活動和交易詳情請登錄BitMax平臺官網查看。[2020/10/15]

這個流程圖顯示的是一系列BNB的轉賬流程,這個流程所暗含的信息如下:-攻擊合約首先以閃電貸的方式借入了3個BNB-然后攻擊者開始攻擊SurgeToken合約-經過重復多次攻擊后,攻擊者獲得的累計金額達8.175個BNB-攻擊者最終償還3個BNB的閃電貸借款,最后獲利5.1667個BNB“麻雀雖小、五臟俱全”,這個金額很小的試探性攻擊過程就反映了黑客利用閃電貸攻擊合約的完整流程。那么具體到被攻擊的合約代碼,到底是哪里出了問題呢?下面是我們節選的關鍵代碼:

Gate.io首發上線項目AXIS 24小時漲幅高達99.8%:據Gate.io行情顯示,AXIS / USDT交易對今日價格大幅增長,截至今日14:10,其24h漲幅最高達99.8%,當前漲幅66.04%,當前價格$4.151美元,為投票上幣時投票認購價格$0.75美元5.5倍。據悉,AXIS / USDT交易于8月19日14:00在Gate.io正式上線。AXIS為去中心化金融項目,建議投資前仔細了解項目情況,謹慎操作。[2020/8/20]

上述代碼中,有"重入攻擊"漏洞的代碼是下面這一行:

這一行代碼中,在外部調用時,通常call調用默認只有2300gas可用,無法完成一次攻擊。但這里使用gas:40000的參數,使得重入攻擊最多有40000gas可用,這就使得重入攻擊得以完成,漏洞就出現了。另外,合約的狀態修改是在外部調用之后,從而導致重入攻擊發生時require(_balances>=tokenAmount這句語句中的balances沒有被修改。因此攻擊者可以在重入時繼續調用上面的代碼,轉走合約中的BNB。

因此,本次攻擊得逞的原因有以下兩點:

狀態修改發生外部調用之后?

調用call函數時設置了gas值使得重入攻擊的條件得以具備。

?重入攻擊是智能合約安全領域經常出現的問題,在本次攻擊中,閃電貸同樣也只是起到了“幫兇”的作用,而不是“禍首”。所以本次合約安全事故的根本還是“重入攻擊”這個漏洞。這次事件再次提醒所有的項目方要高度重視合約的審計。同時這也提醒了所有的審計者,對常見問題的審計不能掉以輕心,要以嚴謹的態度處理一切問題、細致的工作堵住一切漏洞,而這也是靈蹤安全一直以來秉持的基本態度和方法。

關于靈蹤安全:靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。?

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。?

作者:靈蹤安全CEO譚粵飛?

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:BNBGATEGATURGtogetherbnb為什么恐怖gate.io手機安卓版下載gate幣怎么賣出SURGE

TRX
以太坊:數據的背后:以太坊2.0會帶來什么改變?_ETH

什么是以太坊2.0? 以太坊2.0是一系列的升級,有不同的轉移時間。最好把它看成是一個試圖擴大以太坊規模的過程,同時保持安全、去中心化和可持續性.

1900/1/1 0:00:00
EDO:8.25晚間行情:比特幣合適止跌?注意這個位置_ZOS幣

文章系金色財經專欄作者保羅大帝供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
WEB:Web3基金會:已向300個項目提供捐贈,覆蓋Web3技術堆棧各個方向_VEN

8月13日消息,Web3基金會發布公告稱已實現了一個重要里程碑——旗下捐款計劃已經覆蓋到300個項目。自2018年12月啟動以來,Web3基金會共收到840份申請,其中302份已被接受.

1900/1/1 0:00:00
SOL:金色觀察 | 為什么Solana在機構投資者中受歡迎?_solana幣最新消息

24小時上漲5.63%,近七天上漲12.61%,近30天上漲191.99%……Solana在過去一段時間的上漲表現直接使得Solana(SOL)躍升至全球前10大加密貨幣之列.

1900/1/1 0:00:00
coinbase:金色前哨 | Coinbase CEO Brian Armstrong:再購買超5億美元的加密貨幣_coinbase幣種

8月20日消息,Coinbase聯合創始人兼首席執行官BrianArmstrong發推稱,我們最近獲得了董事會的批準,在我們的資產負債表上購買超過5億美元的加密貨幣,以增加我們現有的持有量.

1900/1/1 0:00:00
EFI:隨著機構投資者入場 DeFi能否迎來保險賽道的爆發?_DEFI

隨著DeFi的興起以及伴生的暴富神話,風險也隨之而來。DeFi領域的風險損失總量多達10億美元。有的損失可能是協議本身設計問題,但除此之外很大一部分風險是可保的.

1900/1/1 0:00:00
ads