以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

黑客不會“隱入塵煙” 你的NFT合約安全如何保證?_ANC:NFT

Author:

Time:1900/1/1 0:00:00

點擊閱讀:2022年上半年 Web 3安全態勢深度研報

在我們發布的《2022年上半年Web 3安全態勢深度研報》中,我們已經從各個維度展示和分析了區塊鏈安全領域的總體態勢。今天,我們將針對NFT合約安全展開分析,看看在NFT合約在審計過程中都會出現哪些常見問題呢?

上半年NFT領域安全事件的總損失有多少?

據成都鏈安鷹眼區塊鏈安全態勢感知平臺監控顯示,2022年上半年,共監測到NFT領域主要安全事件10起,統計到的損失約為6490萬美元,主要攻擊方式為合約漏洞利用、私鑰泄露、釣魚等。而上半年Discord釣魚事件頻發,幾乎每天都有Discord服務器受到攻擊,個人用戶因點擊釣魚鏈接而遭受損失的情況頻繁發生。

Euler黑客攻擊事件受損金額約為1.97億美元:3月13日消息,安全公司 BlockSec 在社交媒體上發布數據表示,Euler Finance 在本次黑客閃電貸攻擊事件中的受損金額約為 1.97 億美元,其中包括 8,877,507.35 枚 DAI、849.14 枚 WBTC、34,413,863.42 枚 USDC、85,818.26 枚 stETH。[2023/3/13 13:01:00]

上半年NFT典型安全事件?

TreasureDAO事件

2022年3月3日,TreasureDAO交易平臺遭到黑客攻擊,造成100多個NFT 被盜。

擴展閱讀:怪事?盜了又歸還?TreasureDAO安全事件分析

漏洞原因:邏輯漏洞

該漏洞存在于TreasureMarketplaceBuyer合約中,該合約的buyItem函數在傳入_quantity參數后,并沒有做代幣類型判斷,直接將_quantity與_pricePerItem相乘計算出了totalPrice,因此safeTransferFrom函數可以在ERC-20代幣支付數額只有0的情況下,調用TreasureMarketplace合約的buyItem函數來進行代幣購買。

CremaFinance:找到了黑客在黑客事件中使用的可疑discord賬戶:金色財經報道,CremaFinance在社交媒體上稱,根據合作伙伴提供的線索,我們找到了黑客在黑客事件中使用的可疑discord賬戶。我們正在與有關方面接觸,以獲得更多可能有助于偵查的信息。

金色財經此前報道,CremaFinance被黑客攻擊損失約880萬美元。[2022/7/4 1:50:09]

本次安全事件主要原因是ERC-1155代幣和ERC-721代幣混用導致的邏輯混亂,ERC-721代幣并沒有數量的概念,但是合約卻使用了數量來計算代幣購買價格,且最后在代幣轉賬的實現中也未進行邏輯分離。

APE Coin空投事件

2022年3月17日,黑客通過閃電貸拿到了超過6萬的APE Coin空投。

該漏洞存在于AirdropGrapesToken空投合約中,由于其使用 alpha.balanceOf()和beta.balanceOf()判定調用者對BAYC/MAYC NFT的所有權。而這種方式僅能獲取到用戶對該NFT所有權的瞬時狀態,但該瞬時狀態可以通過閃電貸借入進行操控。攻擊者利用該漏洞,以閃電貸借出BAYC NFT并獲取對應的空投。

Harvest事件進展:將按快照退還用戶黑客轉給開發者的資金:DeFi項目Harvest Finance昨日遭受黑客攻擊,被盜走2400萬美金資產。黑客隨后將10%的資金退還給項目開發者。Harvest Finance今日發文表示,將按照用戶快照退還這部分資產。剩余的被盜資產補償方案還在進一步研究中。[2020/10/27]

Revest Finance事件

2022年3月27日,Revest Finance項目遭遇黑客攻擊,損失余額12萬美元。

擴展閱讀:老調重彈,ERC1155的重入攻擊又“現身”,Revest Finance被攻擊事件簡析

漏洞原因:ERC-1155重入

該漏洞存在于Revest合約中,當用戶采用depositAdditionalToFNFT()追加FNFT的抵押資產時,合約需要將先把之前的FNFT銷毀,之后再鑄造新的FNFT。但是在鑄造時,由于min()函數中未判斷需鑄造的FNFT是否已經存在,并且狀態變量fnftId自增在_mint()函數后。而_min()中存在ERC-1155中的隱藏外部調用_doSafeTransferAcceptanceCheck(),造成了重入漏洞。

推特黑客事件策劃者Graham Clark此前曾進行過游戲道具交易詐騙:推特黑客事件策劃者Graham Clark的朋友向媒體表示,在黑客事件發生前,Clark曾多次進行過游戲道具交易詐騙,即聲稱向其他玩家“出售”Minecraft中的道具,但在收錢后拒不交貨。

注:美國司法部上周五宣布,三名涉嫌參與著名社交網站推特(Twitter)賬戶大規模被盜事件的黑客Mason Sheppard、Nima Fazeli、Graham Clark已被起訴。(Techspot)[2020/8/4]

NBA薅羊毛事件

2022年4月21日,NBA項目方遭遇黑客攻擊。

漏洞原因:簽名冒用和復用

該漏洞存在于The_Association_Sales合約中,項目當在采用簽名校驗的方式驗證白名單時,主要存在兩個安全問題:簽名冒用和簽名復用。其中簽名復用問題是由于項目方并未在合約中存儲已經使用過的簽名,造成簽名可以被攻擊者重復多次使用;簽名冒用的問題是由于vData memory參數info在傳參時未進行msg.sender校驗導致簽名可冒用。

Twitter黑客正試圖通過P2P和賭博平臺洗錢:7月22日消息,區塊鏈取證公司Ciphertrace追蹤發現,0.2枚BTC已通過peel chain手法被轉移到P2P交易平臺和加密賭博平臺。(Cointelegraph)[2020/7/22]

Akutar事件

2022年4月23日,NFT項目方Akutar的AkuAuction合約由于智能合約本身漏洞,導致11539ETH(價值約3400萬美元)被鎖死在合約中。

擴展閱讀:NFT項目驚現低級漏洞,合約未審計導致3400萬美元資產被鎖死 ——Akutar事件分析

該合約存在兩個邏輯漏洞,第一是退款函數processRefunds使用call函數進行退款操作,并且把退款結果作為require判定條件,如果攻擊者在fallback中進行惡意revert會導致整個合約的退款操作無法繼續進行。第二個漏洞是造成此次事件的根本原因,即退款函數中存在的兩個判斷條件,由于沒有考慮到一個用戶可以投標多個NFT的情況,使得項目方后續的退款操作永遠無法執行。

XCarnival事件

2022年6月24日,NFT 借貸協議 XCarnival 遭到攻擊,黑客獲利 3087 枚以太坊(約 380 萬美元)。

擴展閱讀:NFT 借貸平臺需警惕,XCarnival被攻擊事件給我們哪些啟示?

該漏洞存在于XNFT合約中,該合約中的pledgeAndBorrow 函數在質押NFT時并未未檢查攻擊者傳入的xToken地址是否為項目方白名單中的地址;并且在借貸時,并未對抵押記錄的狀態進行檢測,導致攻擊者反復使用無效的抵押記錄進行借貸。

NFT合約在審計過程中都會出現哪些常見問題呢

上半年發生了多起NFT合約相關的安全事件,主要原因還是沒有進行全面的安全審計,那么NFT合約在審計過程中都會出現哪些常見問題呢?

成都鏈安審計團隊在審計NFT系列合約時,發現NFT合約主要的問題包括以下幾類:

(1)簽名冒用和復用:

簽名數據缺少重復執行驗證(例如:缺少用戶nonce),導致可以重復使用簽名數據鑄造NFT;

簽名檢查不合理(例如:未檢查簽名者為零地址的情況),導致任意用戶均可通過檢查進行鑄幣;

(2) 邏輯漏洞:

合約管理員可以通過私募等特殊方式鑄幣而不受總量的限制,導致NFT的實際量超過預期;

拍賣NFT時,獲勝者可在領取交易順序依賴攻擊,修改競拍價格,導致競拍獲勝者可以低價獲取NFT;

(3) ERC721&ERC1155重入攻擊

當合約使用轉賬通知功能時(onERC721Received函數),NFT合約會主動向轉賬的目標合約發送一次調用,那么這就可能導致重入攻擊;

(4) 授權范圍過大

用戶在進行質押或者拍賣時,僅需要對單個代幣授權,但合約要求_operatorApprovals授權,一旦用戶授權成功,那么就存在NFT被盜的風險。

(5) 價格操控

NFT的價格依賴于某合約的代幣持有量,導致攻擊者利用閃電貸拉高代幣價格,使得質押的NFT被異常清算。

從上半年發生的NFT合約安全事件來看,審計過程中經常出現的漏洞在實際中也會被黑客利用。因此尋求專業的安全公司對NFT合約進行審計也是非常有必要的。

Beosin

企業專欄

閱讀更多

金色早8點

財經法學

PANews

Bress

鏈捕手

Odaily星球日報

Tags:NFTNCEANCFINANFTP幣HOGL financeAmbitFinanceShrimp Finance

比特幣交易所
50萬美元的血淚教訓:一個簡單的簽名如何導致資產被盜?_JOE:PoolTogether USDC Ticket

作者:@korpi87 編譯:Kxp,BlockBeats當“小狐貍”錢包跳出授權錢包時,要先了解清楚這個簽名的意義及細節。你可能很難想象,Metamask 中一個簡單的簽名就能掏空你的錢包.

1900/1/1 0:00:00
Women in Web3:區塊鏈的超級女性力量_WOM:WEB4

原文標題:《Women in Web3:區塊鏈的超級女性力量》在美國財富 500 強榜單中,女性 CEO 只占 6.4%.

1900/1/1 0:00:00
以太坊:合并(Merge)之后還有很多升級(Surge、 Verge、Purge、 Splurge)_THE:以太坊

以太坊合并是什么,合并接下來又會是什么?以太坊的聯合創始人Vitalik Buterin于2022年7月在巴黎舉行的“以太坊社區大會”上分享了他對以太坊在合并后的長期愿景和期望.

1900/1/1 0:00:00
如何免費領取a16z的“合并證明”NFT_Proof:ROO

今日早間,a16z Crypto 工程合伙人 Michael Blau 和 a16z Crypto 合伙人 Mason Hall 宣布推出一款動態 NFT “Proof of Merge”.

1900/1/1 0:00:00
金色早報 | 美圖上半年凈虧損擴大至2.66億元 持有的加密貨幣浮虧3億_元宇宙:區塊鏈技術通俗講解ppt

頭條 ▌美圖上半年凈虧損擴大至2.66億元,持有的加密貨幣浮虧3億金色財經報道,8月31日,美圖公司發布2022年中期業績公告,上半年實現營業收入9.71億元.

1900/1/1 0:00:00
金色早報 | 加密貨幣總市值下跌至1萬億美元下方_區塊鏈:NFT

頭條 ▌加密貨幣總市值下跌至1萬億美元下方金色財經報道,據CoinGecko最新數據顯示,BTC當前價格為19720.49美元,24小時跌幅1.4%.

1900/1/1 0:00:00
ads