以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MEXC > Info

慢霧:pGALA 事件根本原因系私鑰明文在 GitHub 泄露_MIN:ALA

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,11月4日,一個BNBChain上地址憑空鑄造了超10億美元的pGALA代幣,并通過PancakeSwap售出獲利,導致此前GALA短時下跌超20%。慢霧分析結果如下:

1.在pGALA合約使用了透明代理模型,其存在三個特權角色,分別是Admin、DEFAULT_ADMIN_ROLE與MINTER_ROLE。

慢霧:Nomad事件中仍有超過9500萬美元被盜資金留在3個地址中:8月2日消息,慢霧監測顯示,Nomad攻擊事件中仍有超過9500萬美元的被盜資金留在3個地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120萬枚DAI、103枚WBTC等約800萬美元的加密資產,該地址也負責將1萬枚WETH轉移到另一地址以及將其他USDC轉移;第二個地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28萬枚ETH、1.02萬枚WETH、80萬DAI等約4700萬美元的加密資產;第三個地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6萬USDC后兌換為了DAI,目前有約3970萬美元的加密資產。

目前慢霧經過梳理后,無法將地址3與其他兩個地址連接起來,但這些攻擊具有相同的模式。[2022/8/2 2:53:04]

2.Admin角色用于管理代理合約的升級以及更改代理合約Admin地址,DEFAULT_ADMIN_ROLE角色用于管理邏輯中各特權角色,MINTER_ROLE角色管理pGALA代幣鑄造權限。

慢霧:跨鏈互操作協議Poly Network遭受攻擊并非由于網傳的keeper私鑰泄漏:對于跨鏈互操作協議Poly Network遭受攻擊事件,慢霧安全團隊分析指出:本次攻擊主要在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。因此攻擊者通過此函數傳入精心構造的數據修改了EthCrossChainData合約的keeper為攻擊者指定的地址,并非網傳的是由于keeper私鑰泄漏導致這一事件的發生。[2021/8/11 1:47:48]

3.在此事件中,pGALA代理合約的Admin角色在合約部署時被指定為透明代理的proxyAdmin合約地址,DEFAULT_ADMIN_ROLE與MINTER_ROLE角色在初始化時指定由pNetwork控制。proxyAdmin合約還存在owner角色,owner角色為EOA地址,且owner可以通過proxyAdmin升級pGALA合約。

慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[2020/5/23]

4.但慢霧安全團隊發現proxyAdmin合約的owner地址的私鑰明文在Github泄漏了,因此任何獲得此私鑰的用戶都可以控制proxyAdmin合約隨時升級pGALA合約。

5.proxyAdmin合約的owner地址已經在70天前被替換了,且由其管理的另一個項目pLOTTO疑似已被攻擊。

6.由于透明代理的架構設計,pGALA代理合約的Admin角色更換也只能由proxyAdmin合約發起。因此在proxyAdmin合約的owner權限丟失后pGALA合約已處于隨時可被攻擊的風險中。

綜上所述,pGALA事件的根本原因在于pGALA代理合約的Admin角色的owner私鑰在Github泄漏,且其owner地址已在70天前被惡意替換,導致pGALA合約處于隨時可被攻擊的風險中。

Tags:MINADMETHALANUTS GamingADMONKEYLetheanMKOALA

MEXC
晚報 | Deribit 熱錢包被盜 2800 萬美元;Huobi Global 總部將遷移至多米尼克_比特幣:中國支持kucoin嗎

整理:潤升,鏈捕手 “過去24小時都發生了哪些重要事件”?1、Deribit熱錢包被盜2800萬美元,客戶資金不受影響加密衍生品交易平臺Deribit發布公告稱其熱錢包被盜.

1900/1/1 0:00:00
云挖礦公司 HashFlare 創始人因涉嫌欺詐被捕,涉案金額達 5.75 億美元_SHF:HASH

據Cointelegraph報道,現已解散的云挖礦公司Hashflare兩名創始人在愛沙尼亞被捕,被指控涉嫌參與加密貨幣欺詐和洗錢,涉案金額達5.75億美元.

1900/1/1 0:00:00
晚報 | Genesis 正向投資方尋求 10 億美元緊急貸款;公鏈 Sui 啟動側重于運營商的測試網_OIN:如何把泰達幣換成比特幣

整理:念青,鏈捕手 “過去24小時都發生了哪些重要事件”?1、公鏈Sui啟動側重于運營商的測試網,并強調不會提供測試網獎勵公鏈Sui宣布啟動測試網TestnetWave1,該測試網側重于運營商.

1900/1/1 0:00:00
NFT 版稅之爭:18 億美元背后的極限拉扯_ENS:SEADEX

原文標題:《NFTRoyalties:The$1.8bnQuestion》作者:SalQadir、GabeParker,分別為Galaxy研究合伙人和研究員編譯:派蒙.

1900/1/1 0:00:00
FTX 員工自述:我們已經失去了一生積蓄_SAM:SAMA

來源:@AutismCapital 編譯:吳說區塊鏈 一個FTX員工的自述截圖在社區傳播,我們確認了它大部分的真實性,文章經過編譯。全文如下:我是接近FTX情況的消息來源.

1900/1/1 0:00:00
身份預言機項目 Clique 完成 300 萬美元種子輪融資,Sky9 Capital 等參投_區塊鏈:有人靠區塊鏈4天就掙了30萬塊錢

據BusinessInsider報道,連接Web2和Web3的身份預言機項目Clique完成300萬美元種子輪融資.

1900/1/1 0:00:00
ads