據消息,以太坊DApp項目PaidNetwork遭受攻擊。攻擊者通過合約漏洞鑄造近1.6億美元的PAID代幣,并獲利2000ETH(約300萬美元)。慢霧安全團隊在第一時間跟進并分析,現在將細節分析給大家參考。
攻擊細節分析
RaceNetwork 將采用Mint鑄幣機制完成初版產品完整架構建設:5月15日消息,BNBChain基礎設施服務平臺RaceNetwork將在5月15日21:30(UTC+8)采用Mint鑄幣機制發行,用于完成初版產品完整架構建設,即市場參與資金總量決定發售價格。據悉,目前已上線預測游戲和挖礦功能,單幣挖礦將開采BNB,后續陸續開放DAO、SwapDEX等功能,Certik信息顯示,Race已通過其安全審計。[2022/5/15 3:17:23]
以上是整個攻擊過程的調用流程細節。
可以看到整個攻擊過程非常的簡單,攻擊者通過調用代理合約中函數簽名為(0x40c10f19)的這個函數,然后就結束了整個攻擊流程。由于這個函數簽名未知,我們需要查閱這個函數簽名對應的函數是什么。
陳偉星:巴菲特和芒格恨比特幣,說明他們害怕失去鑄幣稅:5月2日,泛城資本、快的打車創始人陳偉星表示,鑄幣稅是交給通脹型資產擁有者的,而不是交給政府的。巴菲特和芒格的公司是全世界這種鑄幣稅最大的獲益公司之一,并且利用美元霸權的金融漏洞,從不分紅,超低利息,隨意喊單,并樹立了成功者榜樣的大牌坊。他們恨比特幣,說明他們害怕自己失去,而不是害怕別人失去。 ????[2021/5/2 21:17:32]
動態 | 英國政府拒絕批準英國皇家鑄幣局的加密貨幣:據CCN消息,英國財政部拒絕批準Mint計劃發行價值高達10億美元的“皇家鑄幣黃金”(RMG)代幣。此前英國皇家鑄幣局,即負責向英國提供所有實體流通貨幣的機構,已經推出了自己的加密貨幣。這種加密貨幣名為皇家鑄幣局黃金(Royal Mint Gold,RMG)。[2018/10/25]
通過查閱這個函數簽名,我們發現這個簽名對應的正是mint函數。也就是說,攻擊者直接調用了mint函數后就結束了攻擊過程。那么到這里,我們似乎可以得出一個mint函數未鑒權導致任意鑄幣的漏洞了。通過Etherscan的代幣轉移過程分析,似乎也能佐證這個猜想。
但是,事實真是如此嗎?
為了驗證未鑒權任意鑄幣的這個想法,我們需要分析合約的具體邏輯。由于PaidNetwork使用的是合約可升級模型,所以我們要分析具體的邏輯合約(0xb8...9c7)。但是在Etherscan上查詢的時候,我們竟然發現該邏輯合約沒有開源。
這個時候,為了一探究竟,我們只能使用反編譯對合約的邏輯進行解碼了。通過Etherscan自帶的反編譯工具,可以直接對未開源合約進行反編譯。在反編譯后,我們卻發現了一個驚人的事實:
通過反編譯,我們不難發現,合約的mint函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。那么為什么一個存在鑒權的函數會被盜呢?由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。我們分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用mint函數進行任意鑄幣。
總結
本次攻擊過程雖然簡單,但是經過細節分析后卻有了驚人的發現。同時這次的攻擊也再次對權限過大問題敲響了警鐘。如果這次的mint函數給到的鑒權是一個多簽名地址或是使用其他方法分散權限,那么此次攻擊就不會發生。
參考鏈接:
攻擊交易:
https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0
Tags:MINTMININTETHMINTYS價格goldminer幣為什么大漲point幣怎么了Ethsidechain
來源:券商中國,作者:陳文斌3月8日,美圖秀秀的母公司——港股上市公司美圖公司登上了微博熱搜,因為該公司高調宣布,購買了4000萬美元的以太幣和比特幣,約合人民幣2.6億元.
1900/1/1 0:00:00調查:逾三分之一加密貨幣投資者對加密貨幣本身幾乎一無所知 新浪 剛剛 420 Cardify最新調查報告發現,加密貨幣投資新手在步入該領域之前并沒有做太多的研究.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:883.12億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:24.
1900/1/1 0:00:00今早,推友@I_Leak_VN發布的一段配圖推文火爆礦圈,圖中八張Nvidia?GeForceRTX3060顯卡正在進行挖礦,而速度已經超過45MH/s.
1900/1/1 0:00:00加密貨幣市場自開年以來就非常的火熱。單說比特幣,過去一個月內相關話題就登上微博熱搜榜十余次,可謂是越來越多人注意到了其存在。也順帶讓更多人了解到了加密貨幣這一個算是新鮮的新興事物.
1900/1/1 0:00:00BigDataprotocol這個挖礦項目徹底火了,一日之內流入超過45億美金,按照DeFipulse數據,這個成績可以排在所有以太坊DeFi項目中的第四位。包括SBF、神魚等挖礦大佬都在挖礦.
1900/1/1 0:00:00