2022年3月13日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Paraluni合約遭受攻擊,損失約170萬美元,成都鏈安技術團隊對此事件進行了相關分析。
#1總述
我們以第一筆攻擊交易0xd0b4a1d4964cec578516bd3a2fcb6d46cadefe1fea5a2f18eec4c0a496e696f9為例:
地址列表
攻擊地址:
0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F
慢霧:JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方:8月4日消息,慢霧MistTrack監測顯示,JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方。[2023/8/4 16:18:46]
攻擊合約:
0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645
ParaProxy:
0x633Fa755a83B015cCcDc451F82C57EA0Bd32b4B4
何一:Binance上幣邏輯盡量兼顧大部分用戶需求,對Launchpad的項目方錢包和做市商賬號有監控:6月4日消息,Binance 聯合創始人何一在社交平臺與社區探討 Binance 上幣標準時表示,Binance 上幣不是某一個人說了算,在上幣邏輯上盡量兼顧大部分用戶需求,只是謠言和詆毀更有傳播度,歡迎各位大 v 把今年上的所有項目,挨個拉出來做分析對比。
此外,針對個別幣種上架 Binance 后表現不佳以及部分小幣種暴漲暴跌現象,何一表示 Binance 對 Launchpad 的項目方錢包和做市商賬號有監控,Launchpad 項目 Token 目前要求項目方 Token 多方托管,作為互相監督的一部分。[2023/6/4 21:14:50]
ParaImpl:
開發者:目前發現在UNISWAP非項目方用戶創建了rSOV假幣對:soviet.finance開發者Comrade Ivan發推稱,目前發現在UNISWAP非項目方用戶創建了rSOV假幣對,且已經有受害者進行交易。他提醒廣大用戶rSOV不會有交易對,僅作為項目治理代幣SOVIET流動性挖礦開啟后的一號池質押挖礦用途。
另外,該詐騙地址中還有大量的Moonswap、CRUST、TON、高爾夫、阻尼、SYFI等假幣。Comrade Ivan已知會相關項目方。請大家使用UNISWAP時,一定要反復核對智能合約地址,謹防上當受騙。[2020/9/21]
0xA386F30853A7EB7E6A25eC8389337a5C6973421D(MasterChef)
動態 | EOS上的DAPP共遭遇35起黑客攻擊 項目方累計遭受損失72萬個EOS:據華爾街見聞統計,截至12月19日,EOS平臺上的DAPP應用共遭遇了35起黑客攻擊,波及EOS DAPP近30個。除去部分未披露損失情況的應用,項目方已累計遭受損失達72萬個EOS,按照現價(18元/EOS)約合1296萬人民幣。從攻擊對象上看,黑客似乎格外青睞競猜類DAPP應用,91.2%的攻擊對象是競猜類游戲;從受損情況上看,12月份受損金額為近5個月最高,31.65萬EOS(約570萬人民幣)。[2018/12/19]
UGT:
0xbc5db89CE5AB8035A71c6Cd1cd0F0721aD28B508
UBT
0xcA2ca459Ec6E4F58AD88AEb7285D2e41747b9134
1.向CakeSwap(0x7EFaEf62)中通過閃電貸借貸224BSC-USD,224BUSD
2.把第1步借到的代幣向Para-LP(0x3fD4FbD7)中添加流動性,并將獲得的222枚流動性代幣的接收地址指定為UBT(0xcA2ca459)地址,這一步是為了后續的重入做準備。
圖2重入攻擊
4.此處原本正常的邏輯為:添加流動性,并將流動性代幣存入pid為18的流動性抵押池,但是本函數在代碼中并未檢查添加的流動性token0、token1得到的流動性代幣是否與pid對應的流動性代幣地址一致,導致了攻擊的發生。注意,并不是所有的流動性池抵押都有該風險,由于第2524行代碼,pool的ticket需要為零地址才能夠通過該檢查。
但是攻擊者通過控制執行邏輯,實際執行的邏輯為:第2505,2506行將攻擊者指定的1枚UGT、1枚UBT代幣轉入ParaProxy合約。然后在第2535行代碼用于添加流動性,并在第2537行檢查添加的流動性代幣數量。
此時,vars.oldBalance為初始流動性代幣數量。攻擊者為了通過第2537行的檢查,在添加流動性的過程中,進行了重入攻擊。由于在添加流動性時調用了攻擊者構造的惡意代幣的transferFrom函數,攻擊者在transferFrom函數中才將流動性通過deposit函數存入ParaProxy合約。這也是第2步時攻擊合約將流動性代幣接收地址指定為UBT合約的原因所在。
在重入過程中,UBT合約存入了真正的LP代幣222枚,并計入ParaProxy的賬本中。在重入完成后,ParaProxy合約地址新增了222枚LP代幣,ParaProxy合約將其視為攻擊合約添加的LP,并計入賬本中。至此,UBT合約和攻擊合約都新增了222枚LP的存取記錄。
#2總結建議
攻擊者一共執行了約40次攻擊,共獲利約170萬美元。截止發稿時,攻擊者通過跨鏈協議將其轉到以太坊網絡中,并將其中的660枚ETH轉入Tornado.Cash,另外5枚ETH轉入了0xDd52CE617cAF1b7C8cEaCC111DE2f1c54E20C1b0地址。
本次攻擊主要由合約代碼中存在邏輯缺陷以及存在資金操作的關鍵函數未進行防重入導致。建議合約開發者在開發過程中進行完整的測試以及第三方審計,并養成使用Openzeppelin庫的ReentrancyGuard合約來進行重入攻擊的防范。
NFT?數據日報是由Odaily星球日報與?NFT?數據整合平臺NFTGO.io合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度、子領域市占比.
1900/1/1 0:00:00尊敬的用戶:?? 由于近期用戶量激增,日均注冊量超10萬人,為了給客戶提供更好的服務,BKEX團隊決定將于將于2021年3月13日15:00對現貨交易進行撮合引擎性能升級擴容.
1900/1/1 0:00:00親愛的8V用戶: “歡慶國際婦女節:指定"女性名"幣種,交易免手續費!”活動已結束,8V已對滿足活動要求的獲獎用戶返還手續費,請注意查收.
1900/1/1 0:00:00Torah首創ProofofDatainteraction構建Web3.0存儲基礎架構。VortexProtocol是Torah的核心協議層,簡稱VP是Torah的生態通證,在整個生態系統中有著.
1900/1/1 0:00:00尊敬的WEEX用戶您好!感謝各位用戶熱情參與活動,符合早春活動百萬交易員征集令之合格用戶獎勵金已發放,請用戶前往資產賬戶中查看.
1900/1/1 0:00:00Gate.ioCopyTradingisnowhometo16quantitativeproducts.
1900/1/1 0:00:00