以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 世界幣 > Info

成都鏈安揭露:FAIRWIN 智能合約漏洞技術分析_FAIR:FairLunar

Author:

Time:1900/1/1 0:00:00

近日,FAIRWIN智能合約存在漏洞這一問題引起各方關注,FAIRWIN作為近日以太坊鏈上交易量最高的資金盤模式應用,在以太坊鏈上還存在大量類似的克隆盤,如果存在隱藏漏洞會給公鏈帶來較大風向,因此成都鏈安安全人員對FAIRWIN智能合約展開了深度分析,分析結果如下:通過對FAIRWIN合約代碼進行審計,我們發現其合約存在一個remedy()接口,如果合約owner沒有通過close()關閉接口時,該接口可以被任意用戶調用,并且可以通過這個接口偽造投注數據,實現“無中生有”,在不使用任何資金的情況下偽造了充值記錄,之后攻擊者便可以享受分紅,或者通過userWithDraw()將余額全部提出。

成都鏈安:whaleswap.finance項目遭受攻擊,至少損失5,946 個BUSD和5964個USDT:6月21日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,whaleswap.finance項目遭受攻擊,成都鏈安技術團隊分析發現原因可能是因為whaleswap.finance Pair合約的K值校驗存在問題。每當用戶在進行交換時,K值校驗中傳入的參數量級存在問題,造成K值校驗失效。攻擊者先通過閃電貸借一筆BSC-USD,之后歸還閃電貸時K值校驗參數量級為10000^4。而K值校驗時采取的參數校驗量級為10000^2,導致K校驗失效。[2022/6/21 4:41:57]

通過鏈上記錄,我們發現項目方已于2019年7月28日通過closeAct關閉了該接口。通過成都鏈安Beosin-AML系統分析項目方所有的交易記錄,我們進一步分析是否已經存在攻擊者插入投注數據成功的情況。通過分析發現,該漏洞已被嚴重濫用。從十天前到現在為止,陸續有賬戶嘗試調用remedy()接口來插入投注數據,不過由于該操作已被關閉,導致插入數據失敗,可以看到插入金額都是幾萬ETH。插入失敗記錄:

成都鏈安:國內天穹數藏宣稱遭黑客攻擊,黑客利用虛假余額購買盜取用戶的藏品:5月17日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,天穹數藏宣稱遭黑客攻擊,藏品售價異常高達近千萬元。根據平臺公告稱:平臺數據遭遇大量惡意攻擊,黑客利用虛假余額購買盜取用戶的藏品,導致數據異常,目前已恢復,平臺已第一時間報警處理。成都鏈安安全團隊初步分析,導致本次攻擊的原因猜測為:攻擊者通過傳統網絡安全攻破了平臺方數據庫,惡意篡改賬戶余額,導致大量用戶高價掛單仍可成交,最終導致數據異常。成都鏈安安全團隊建議:

1、 國內數字藏品平臺方在設計、實現和部署的過程中,要關注通信與網絡安全、主機安全、數據庫安全、移動安全等傳統安全領域,做好安全防護;

2、 國內數字藏品平臺方在運維的過程中,要做好金融風控的設計和實施,避免出現大規模資金異動而不自知的情況;

3、 數字藏品消費者在選擇交易平臺時,需要關注平臺合規風險,注意保障自身財產安全;

4、 數字藏品消費者警惕炒作風險和市場泡沫,避免泡沫破裂時造成財產損失。[2022/5/17 3:22:51]

通過完整追溯,我們總共發現503條插入成功的交易記錄,且插入日期都在項目方關閉接口之前。經統計,這503條交易全部由地址0xcb104fA25a1a46040DBaB9F554FF564CE325668b發起。

聲音 | 成都鏈安:用戶安全意識不足、交易所安全體系不夠完善等因素造成交易所安全事件頻發:成都鏈安統計數據顯示,近期交易所安全問題時有發生。通過總結近期各種交易所安全事件和用戶丟幣事件,成都鏈安分析認為,交易所安全事件的問題來源主要有三點:1、用戶安全意識不足,導致誤入釣魚網站等進而私密信息被盜。2、交易所安全體系不夠完善,平臺自身存在安全漏洞。3.交易所外接數據服務或其他服務后,未針對不可控因素建立應急機制。[2019/8/26]

通過統計得出總共插入了5093個ETH,其中包括4711個凍結ETH,382個未凍結ETH。并且攻擊者通過插入投注記錄設置的500多個小號已經進行過提現操作。

通過進一步分析其合約部署情況發現,在項目方關閉actStu的前一天,也就是2019年7月27日,項目方剛剛部署FAIRWIN合約,在短短一天時間不到之內,項目合約之內便無中生有了5000多個ETH。7月29日,以太坊瀏覽器顯示合約進行了開源。

Tags:AIRFAIETHFAIRBillionaire PlusFairLunariEthereumfair幣未來前景

世界幣
BlockVC策略:當最后的多頭開始失去耐心_BLOC:blockchain是什么公司

編者按:本文來自BlockVC,作者BlockVC策略研究團隊,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
一文讀懂聚合應用在 DeFi 中作用和發展方向_以太坊:OMP

編者按:本文來自鏈聞,文:AshEgan,Odaily星球日報經授權轉載。本文旨在解釋以太坊上的去中心化金融里出現的一種新趨勢:「聚合應用」.

1900/1/1 0:00:00
科普:在 Layer-2 和 Layer-1 上異曲同工的技術_ROLL:Agrolot

編者按:本文來自以太坊愛好者,作者:Vitalik,翻譯&校對:haiki&阿劍,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
如何理解“代幣經濟學”?_Terra:AAVE

前言:隨著區塊鏈項目的演化,更多場景的探索,加密經濟模型也在不斷進化,一是考慮符合法規的問題,二是考慮如何通過代幣來促進網絡的發展,進而捕獲網絡價值。這里面有很多的細節需要探索.

1900/1/1 0:00:00
Facebook的至暗時刻:為什么那么多公司會「拋棄」Libra_LIBRA:LIB

編者按:本文來自碳鏈價值,作者:白夜,Odaily星球日報經授權轉載。我們發現,目前對Libra協會「不感冒」的這些公司有一個共同特點:除了eBay之外,他們全部都是支付處理服務提供商.

1900/1/1 0:00:00
解讀美國國稅局新規:因分叉取得虛擬貨幣要交所得稅_區塊鏈:被朋友騙去弄數字貨幣犯法嗎

繼2014年公布虛擬貨幣相關的納稅指引后,美國國內稅收局(IRS)于2019年10月9日公布了新的納稅指引,該指引包括2019-24號稅收規則和常見問題問答.

1900/1/1 0:00:00
ads