原文:《正處于“刮骨療” 自救的SushiSwap,今日又是如何被黑客攻擊的?》
在嚴峻的財務壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?
2023年4月9日,據BeosinEagleEye態勢感知平臺消息, SushiswapRouteProcessor2合約遭受攻擊,部分對合約授權過的用戶資金被黑客轉移,涉及金額約1800ETH,約334萬美元。
據了解,SushiSwap 流動性挖礦項目,克隆自 Uniswap,最大的不同是其發行了 SUSHI 代幣,團隊希望用 SUSHI 通證經濟模型,優化 Uniswap。但 Uniswap 創始人 Hayden Adams 表示,Sushi 只是任何有能力的開發人員通過一天的努力創造出來的東西,試圖利用炒作和 Uniswap 創造的價值來獲利。
黃立成累積84枚Azuki成為該NFT第二大持有者:金色財經報道,據Lookonchain監測,過去24小時內,黃立成地址machibigbrother.eth累積了84枚Azuki,成為Azuki第二大持有者。他花費646枚ETH買入108枚Azuki,買入均價為5.98枚ETH;以133.5枚ETH價格賣出24枚Azuki,平均售價為5.56枚ETH。[2023/7/3 22:14:54]
其實在本次攻擊之前,這個項目還有另外的“坎坷”,去年12 月 6 日,上任僅兩個月的 Sushi 新任“主廚” Jared Grey 于治理論壇發起了一項新提案。在該提案中,Jared 首次向外界披露了 Sushi 當前嚴峻的財務狀況,并提出了一個暫時性的自救方案。(相關閱讀:《Sushiswap財庫告急,新任“主廚”按下“自救鍵”》)
比特幣網絡挖礦排放量首次降至300克/千瓦時以下,創歷史新低:金色財經報道,據比特幣 ESG 分析師 Daniel Batten 披露相關數據顯示,比特幣網絡挖礦排放量首次降至 300 克/千瓦時以下,創下歷史新低。值得一提的是,比特幣僅用了三年多時間就將網絡排放量減半,減排速度超過其他行業,展示了該區塊鏈網絡在可持續發展方面的進步。(cryptoslate)[2023/5/30 9:50:12]
正是在這樣的壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?
我們以其中一筆攻擊交易進行事件分析。
Onramp開始使用CoinDesk指數來創建定制的投資組合:4月19日消息,數字資產財富管理公司Onramp Invest已開始使用CoinDesk指數來創建定制的投資組合。財務顧問將能夠使用Onramp的市場訪問CDI的指數,為具有不同偏好和風險承受能力的客戶提供定制化選擇。上線Onramp平臺的指數包括CoinDesk Market Select Index(CMIS)、CoinDesk DeFi Select Index(DFX)和 CoinDesk Currency Select Index(CCYS)。[2023/4/19 14:14:23]
0xea3480f1f1d1f0b32283f8f282ce16403fe22ede35c0b71a732193e56c5c45e8
分析師:Binance22億美元資金流出并不意味著出現擠兌:金色財經報道,自從CFTC起訴Binance的消息傳出以來,Binance已流出22億美元的資金。同一時期Binance流入了13億美元。Nansen Data記者Martin Lee表示,這些變動仍處于相對正常的水平,沒有明顯的擠兌跡象。[2023/3/29 13:33:33]
攻擊者地址
0x719cdb61e217de6754ee8fc958f2866d61d565cf
攻擊合約
0x000000C0524F353223D94fb76efab586a2Ff8664
被攻擊合約
0x044b75f554b886a065b9567891e45c79542d7357
數字人民幣試點范圍擴容:粵蘇冀川四省全覆蓋:金色財經報道,“數字人民幣”APP顯示,試點范圍再次擴大。一方面,由此前的深圳、蘇州、雄安新區、成都分別擴大至廣東、江蘇、河北、四川全省范圍;另一方面,新增山東濟南、廣西南寧和防城港、云南昆明和西雙版納作為試點地區。至此,全國共有17個省級行政區全域或部分城市開展數字人民幣試點。(金十)[2022/12/16 21:48:54]
被攻擊用戶
0x31d3243CfB54B34Fc9C73e1CB1137124bD6B13E1
1.攻擊者地址(0x1876…CDd1)約31天前部署了攻擊合約。
2.攻擊者發起攻擊交易,首先攻擊者調用了processRoute函數,進行兌換,該函數可以由調用者指定使用哪種路由,這里攻擊者選擇的是processMyERC20。
3.之后正常執行到swap函數邏輯中,執行的功能是swapUniV3。
4. 在這里可以看到,pool的值是由stream解析而來,而stream參數是用戶所能控制的,這是漏洞的關鍵原因,這里lastCalledPool的值當然也是被一并操控的,接著就進入到攻擊者指定的惡意pool地址的swap函數中去進行相關處理了。
5.Swap完成之后,由于此時lastCalledPool的值已經被攻擊者設置成為了惡意pool的地址,所以惡意合約調用uniswapV3SwapCallback函數時校驗能夠通過,并且該函數驗證之后就重置了lastCalledPool的值為0x1,導致swapUniV3函數中最后的判斷也是可有可無的,最后可以成功轉走指定的from地址的資金,這里為100個WETH。
本次事件攻擊者主要利用了合約訪問控制不足的問題,未對重要參數和調用者進行有效的限制,導致攻擊者可傳入惡意的地址參數繞過限制,產生意外的危害。
針對本次事件,Beosin安全團隊建議:
1.在合約開發時,調用外部合約時應視業務情況限制用戶控制的參數,避免由用戶傳入惡意地址參數造成風險。
2.用戶在與合約交互時應注意最小化授權,即僅授權單筆交易中實際需要的數量,避免合約出現安全問題導致賬戶內資金損失。
Beosin
企業專欄
閱讀更多
金色財經 善歐巴
Chainlink預言機
金色早8點
白話區塊鏈
Odaily星球日報
Arcane Labs
歐科云鏈
深潮TechFlow
BTCStudy
MarsBit
Tags:SWAPSHIUSHUSHIbabyswap幣崩盤KSHIBA幣Safari CrushMinimal Initial SushiSwap Offering
文/金色財經0xnaitive過去幾個月,Optimism 和 Arbitrum 主導了以太坊 layer 2 的格局.
1900/1/1 0:00:00原文:《Why DeFi on Move/Sui? A Two-Part Deep Dive.》編譯:SUI World眾所周知,SUI Network 是基于Move 語言的新L1 公鏈之一.
1900/1/1 0:00:00編者按:2023年4月14日,在香港Web3嘉年華大會下午一場圓桌論壇,Cobo聯合創始人兼CEO神魚接受吳說區塊鏈創始人Colin Wu獨家對話式采訪.
1900/1/1 0:00:00在百事一百多年的發展歷史中,產品營銷是繞不過去的部分,而其本質是打造聲量、教育心智、銷售產品百事的元宇宙是跟風裝樣,還是真的有點東西?如果從爆發時間來看,“元宇宙”成為風口不過兩年左右.
1900/1/1 0:00:00Metagravity 賬戶抽象代表了以太坊生態系統的重大進步,增強了其安全性和價值。它引入了一種新的范例,使區塊鏈賬戶變得可編程,這對去中心化應用程序 (dApp) 開發具有深遠的影響.
1900/1/1 0:00:00文章要點 第四季度,每日活躍賬戶和新賬戶分別增長了 64% 和 49%。激增的原因可能是FTX暴雷導致的用戶退出、USDT的推出以及提名池的推出.
1900/1/1 0:00:00