以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 瑞波幣 > Info

OPtimism鏈的Quixotic項目遭受黑客事件分析_OPT:Catgirl Optimus

Author:

Time:1900/1/1 0:00:00

2022年7月1日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,OPtimism鏈的Quixotic項目遭受黑客攻擊,黑客獲利847個BNB。成都鏈安安全團隊對事件進行了分析,結果如下。

據悉,Quixotic 是一個可以使用ERC20代幣和NFT進行買賣的平臺,本次攻擊事件發生后,平臺目前所有市場活動都已暫停。

數據:過去30日Optimism上穩定幣凈流入近1.2億美元:金色財經報道,DefiLlama數據顯示,過去30日有27日Optimism上穩定幣都是實現了凈流入,流入約近1.1926億美元,占到了Optimism上穩定幣總市值的18.3%。[2023/1/31 11:39:16]

?攻擊者地址

攻擊者:

0x0A0805082EA0fc8bfdCc6218a986efda6704eFE5

攻擊者合約:

0xbe81eabdbd437cba43e4c1c330c63022772c2520

Synthetix啟用以太坊和Optimism間的sUSD橋:7月19日消息,合成資產協議Synthetix宣布啟用以太坊和Optimism間的sUSD橋,之后Optimism Gateway也將支持sUSD。[2022/7/19 2:23:34]

?攻擊交易

0xcdfb8b3cbe85452192196713f371e3afdeb908c3198f0eec334beff9462ab5df

0x1b0fd785391f804a373575ace3e81a28f4a35ade934c15b5dc62ddfbbde659b4

Optimism:EVME quivalence完全符合以太坊虛擬機規范,將成為L2下一個通用標準:10月28日消息,以太坊擴容方案Optimism發文,稱相信EVM Equivalence完全符合以太坊虛擬機規范,將成為L2領域的下一個通用標準。EVM Equivalence不是在Solidity中實現EVM,而是用更小、更簡單的指令集實現一個VM (Virtual Machine,虛擬機),并于欺詐證明期間在這個VM 中運行EVM,為此必須簡單地編譯一個現有的EVM解釋器,例如Geth解釋器,以便在更簡單的VM中運行。同時這允許Geth本身在一個爭議友好的環境中運行,由于 Geth 是 EVM 等效(EVM-equivalent)的,所以環境也是如此,這使其能夠繞過在鏈上重新實現 EVM,并使系統能夠適應未來對EVM的升級,目前Optimism團隊正在與編譯專家 George Hotz 一起工作以實現這個目標。[2021/10/28 21:04:10]

?被攻擊合約:

聲音 | 英國金融行為監管局:Bex Options以及Gulf FX提供的金融產品未獲得授權:據fxshell報道,英國金融行為監管局(FCA)日前提醒投資者,Bex Options以及Gulf FX向英國居民提供的金融服務或產品未獲得機構授權。Bex Options網站顯示,其運營公司為Bex Options Trade and Investmen,自稱可提供加密貨幣交易。其中,Gulf FX涉嫌克隆受FCA監管的合規公司Gulf Central Merchant Bank Ltd。[2018/12/19]

0x065e8A87b8F11aED6fAcf9447aBe5E8C5D7502b6

1. 攻擊者先創建NFT攻擊合約,如圖所示。

2.因為用戶將ERC20代幣過度授權給了ExchangeV4(被攻擊合約),并且ExchangeV4合約存在漏洞。導致攻擊者利用ExchangeV4合約的fillSellOrder函數進行NFT訂單創建通過向用戶出售攻擊合約中的NFT來轉移用戶向ExchangeV4合約授權的代幣。

3.攻擊完成后,攻擊者將所盜資產轉移至Tornado.Cash。

本次攻擊主要利用了在ExchangeV4合約中創建的NFT訂單地址可以被指定,并且在交易中只驗證了賣方簽名就進行轉賬,導致用戶在有向ExchangeV4進行ERC20代幣授權的情況下,攻擊者可以創建自己的NFT單方面進行交易,將虛假的NFT轉移給用戶換出用戶向ExchangeV4合約授權的代幣。

在fillSellOrder函數中,攻擊者可以指定出售的NFT地址,并且在驗證中只驗證了攻擊者的簽名,而未驗證買方的簽名。那么攻擊者可以通過驗證,并在調用_fillSellOrder函數時,將攻擊合約的NFT轉移給買方,并執行_sendERC20PaymentsWithRoyalties函數轉移買方向合約授權的ERC20代幣

截止發文時,攻擊者獲利約847個BNB,當前攻擊者已將所盜資金向Tornado.Cash轉移。

針對本次事件,成都鏈安安全團隊建議:

1.在實現簽名交易的功能時,需要驗證買賣雙方的簽名。

2.用戶需要避免過度授權保證財產安全。

3.項目上線前,建議選擇專業的安全審計公司進行全面的安全審計,以規避安全風險。

Tags:OPTIOPTPTIOptimismOPTIG幣Catgirl OptimusOptimusCatOptimism Doge

瑞波幣
14個市場底部信號 我們離底部還有多遠_數字貨幣:區塊鏈

原文作者:Jack Niewold一個月前,我問了一堆加密貨幣 OG,如何判斷市場的底部。我提出了 14 個底部信號——在當時只有 4 個被印證,讓我們瞧瞧現在情況如何了.

1900/1/1 0:00:00
詳談NFT抵押借貸協議:釋放資本效率的途徑_ETH:BON

過去的一年里,我們見證了 NFT 領域的爆發性增長,但我們也意識到一個不可忽視的事實:NFT(non-fungible tokens) 收集得越多,投資組合的流動性就越低.

1900/1/1 0:00:00
數字視閾下的數字貨幣與監管路徑探究_虛擬幣:虛擬幣買入賣出

區塊鏈、幣圈、“挖礦”、元宇宙……飛速發展的數字科技帶來一個又一個新概念的同時,也為社會金融治理帶來了全新挑戰。在數字貨幣席卷全球的時代,無論接受與否,我們都難以拒斥其所帶來的革新.

1900/1/1 0:00:00
Gas 費一度超以太坊主網 Arbitrum 暴露了哪些問題?_RBI:uGAS-JUN21 Token Expiring 30 Jun 2021

北京時間 6 月 29 日晚,在 Arbitrum 奧德賽(Odyssey)活動第二階段啟動的第一天,由于鏈上的繁重負載導致高于正常的 gas 費用,Arbitrum 宣布暫停奧德賽活動.

1900/1/1 0:00:00
金色Web3.0日報 | 加密貨幣總市值升至1萬億美元上方_COI:區塊鏈

1.DeFi代幣總市值:389.51億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:43.

1900/1/1 0:00:00
金色前哨|Liquity推出DeFi機制Chicken Bonds_CHI:HACHIKO

金色財經報道,7月13日消息,去中心化借貸協議Liquity Protocol宣布推出一個DeFi機制 Chicken Bonds,項目和DAO能夠通過該協議建立流動性(POL).

1900/1/1 0:00:00
ads