By:慢霧安全團隊
11月13日,據CoinDesk消息,Akropolis協議遭受黑客攻擊,損失約200萬DAI,慢霧安全團隊已于當天第一時間介入分析,并將結論同步給了相關關心方。以下為慢霧安全團隊對此事件的簡要分析,供大家參考。
背景提要
Akropolis是運行在以太坊上的借貸和存款協議,用戶可以使用Akropolis進行借貸或在Akropolis存款收取借貸利息。
攻擊流程簡析
1.攻擊者使用自己創建的token進行deposit,此時Akropolis合約會先記錄一次合約中所有代幣的總量;
2.Akropolis合約調用用戶自己創建的token的transferFrom函數的時候,攻擊者在transferFrom函數中重入Akropolis合約的deposit函數,并轉入DAI到Akropolis合約中;
Convex Finance:L2投票測試已上線Polygon zkEVM:8月18日消息,CRV質押和流動性挖礦一站式平臺Convex Finance在推特上表示,L2投票測試已上線Polygon zkEVM,接下來幾周將在新的鏈上投票平臺上進行計量投票測試。測試將持續進行數次儀表權重投票,以消除用戶可能遇到的潛在問題,并在完全上鏈之前改進用戶體驗。目前,此次投票測試都是測試提案,常規規格投票將繼續進行。[2023/8/18 18:08:50]
3.此時在重入的交易中,由于Akropolis合約會先獲取合約中所有代幣的總量,這個值和第一次調用deposit函數獲取的合約代幣總量的值一致;
4.Akropolis合約計算充值前后合約中代幣總量的差值,攻擊者在充值DAI后,會得到一定量的Delphitoken,獲得token的數量就是充值DAI的數量;
Consensys發布ETHCC和ETHGlobal Paris關于Web3未來的5大要點:金色財經報道,Consensys團隊總結了從ETHCC和 ETHGlobal Paris收集到的關于web3未來的5個最關鍵的要點:1. Layer 2 繼續擴展以太坊作為關鍵基礎設施;2. web3 中的社交媒體正在成熟并獲得關注;3. 賬戶抽象將通過改善用戶體驗吸引大量用戶;4. 早該將重點從基礎設施轉向應用程序開發;5. 互操作性至關重要,協議必須相互支持且兼容。
該團隊表示,以太坊的未來是光明的,ETHCC 和 ETHGlobal的活動和公告凸顯了幾個重要的增長領域,包括通過 Layer 2 解決方案持續擴展以太坊。以 Lens V2 公告??為例,去中心化社交網絡的成熟和吸引力也表明了網絡開放和去中心化社交層的進展,以及其他值得注意的技術發展。[2023/7/28 16:03:10]
5.鑄幣完成后,流程回到第一次deposit往下繼續執行,這時合約會再次獲取合約中所有代幣的總量,這時由于在重入交易時,攻擊者已經轉入一定量的DAI,所以得到的代幣總余額就是攻擊者在重入交易完成后的代幣總余額;
以太坊Layer2上總鎖倉量 近7日上漲11.72%:金色財經報道,L2BEAT數據顯示,截至目前,以太坊Layer2上總鎖倉量為62.3億美元,近7日漲11.72%。其中鎖倉量最高的為擴容方案Arbitrum One,約32.3億美元,占比51.78%,其次是Optimism,鎖倉量19.6億美元,占比34.3%。[2023/2/18 12:15:08]
6.此時合約再次計算差值,由于第一次deposit的時候合約中所有代幣的總量已經保存,此時計算出來的差值和重入交易中計算的差值一致,Akropolis合約再次鑄幣給攻擊者。
總結
攻擊者使用自己構造的token,對Akropolis合約的deposit函數進行重入,導致Akropolis合約使用相同的差值鑄幣了兩次,但是只觸發了一次轉賬,當攻擊者提現的時候,就可以提兩倍的收益,從而獲利。
聯通元宇宙網絡征信查詢專利公布:12月6日消息,天眼查顯示,中國聯合網絡通信集團有限公司申請的“基于元宇宙網絡的征信查詢方法、節點、系統”專利公布。
摘要顯示,本發明涉及元宇宙技術領域,以解決現有技術中由于無法獲取元宇宙中的用戶的征信情況而導致的對用戶安全造成影響的問題。根據本發明的征信查詢方法,能夠保障元宇宙網絡用戶安全,保障元宇宙網絡中交易的可靠性。(金十)[2022/12/6 21:25:43]
相關鏈接:
(1)CoinDesk關于Akropolis合約被攻擊的報道:
https://www.coindesk.com/defi-project-akropolis-token-pool-drained
(2)分析樣本:
https://etherscan.io/tx/0x3db8d4618aa3b97eeb3af01f01692897d14f2da090d5d6407f550a1b10c15133
往期回顧
BithumbGlobal入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」
Web3大會|慢霧:區塊鏈安全,永無止境的戰爭
慢霧:Harvest.Finance被黑事件簡析
慢霧參與國家標準研究項目《區塊鏈服務技術安全要求》編制
慢霧:DeFiSaver用戶的31萬枚DAI是如何被盜的?
慢霧導航
慢霧科技官網
https://www.slowmist.com/
慢霧區官網
https://slowmist.io/
慢霧GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
幣乎
https://bihu.com/people/586104
知識星球
https://t.zsxq.com/Q3zNvvF
火星號
http://t.cn/AiRkv4Gz
鏈聞號
https://www.chainnews.com/u/958260692213.htm
本文來源于非小號媒體平臺:
慢霧科技
現已在非小號資訊平臺發布68篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/9558992.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
幣安為何推出第三條鏈?這對BNB意味著什么?
今天收到一個微信朋友發來的一篇標題為《什么區塊鏈,統統是騙子》的文章,本來懶得解釋,但后來看閱讀量還不小,為了避免吃瓜群眾被忽悠到溝里去,覺得有責任就這篇文章公開發表下我的觀點.
1900/1/1 0:00:00比特幣攀上2萬4千美金眾生歡呼,而這個三歲女孩的生命似乎已被遺忘。6月這場驚人的殺女后攜妻自殺案件,隨著庭審直播公開,我們發現這位大連男子鄭大偉是一位比特幣合約賭徒.
1900/1/1 0:00:00「去中心化應用」成為當前區塊鏈行業的熱點,但當你去研究卻發現目前DApps都是各類的菠菜、資金盤.
1900/1/1 0:00:00從2017年起,加密市場的快速增長成為熱門話題,幣價猛增成為各大媒體的頭條新聞。然而進入2018年,市場價格下跌,公眾熱情也在迅速降溫,曾經的忠實擁躉也開始對BTC和區塊鏈的未來持懷疑態度.
1900/1/1 0:00:00在1月2日的NearProtocol的北京見面會上,ASResearch就“公有鏈vs聯盟鏈“的話題進行了分享.
1900/1/1 0:00:00Globe瞄準的是原生加密貨幣交易所與CME等傳統交易所的中間地帶。撰文:PaulVeradittakit,PanteraCapital合伙人翻譯:盧江飛在加密貨幣衍生品交易所領域里,Globe.
1900/1/1 0:00:00