以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > BNB價格 > Info

慢霧:Punk Protocol被攻擊因其CompoundModel合約Initialize函數未做重復初始化檢查_COM:COMB

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,去中心化年金協議PunkProtocol在公平啟動的過程中遭遇攻擊,慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1.攻擊者調用CompoundModel合約的Initialize函數進行重復初始化操作,將合約Forge角色設置為攻擊者指定的地址。

慢霧:針對傳言火幣信息泄漏事件不涉及用戶賬戶與資金安全 請保持客觀冷靜對待:據官方消息,慢霧注意到近日有白帽子公開了此前一個火幣已經處理完畢的過往漏洞信息。經慢霧與火幣官方確認,火幣本著負責任披露信息的策略,對本次事件做以下說明:本次事件是小范圍內(4000人)的用戶聯絡信息泄露,信息種類不涉及敏感信息,不涉及用戶賬戶與資金安全。事件發生于2021年6月22日日本站測試環境S3桶相關人員不規范操作導致,相關用戶信息于2022年10月8日已經完全隔離,日本站與火幣全球站無關。本次事件由白帽團隊發現后,火幣安全團隊2023年6月21日(10天前)已第一時間進行處理,立即關閉相關文件訪問權限,當前漏洞已修復,所有相關用戶信息已經刪除。感謝白帽團隊對于火幣安全做出的貢獻。最后提醒請大家冷靜對待,切勿傳謠。[2023/7/1 22:12:01]

2.隨后攻擊者為了最大程度的將合約中資金取出,其調用了invest函數將合約中的資金抵押至Compound中,以取得抵押憑證cToken。

慢霧:2021年上半年共發生78起區塊鏈安全事件,總損失金額超17億美元:據慢霧區塊鏈被黑事件檔案庫統計,2021年上半年,整個區塊鏈生態共發生78起較為著名的安全事件,涉及DeFi安全50起、錢包安全2起,公鏈安全3起,交易所安全6起,其他安全相關17起,其中以太坊上27起,幣安智能鏈(BSC)上22起,Polygon上2起,火幣生態鏈(HECO)、波卡生態、EOS上各1起,總損失金額超17億美元(按事件發生時幣價計算)。

經慢霧AML對涉事資金追蹤分析發現,約60%的資金被攻擊者轉入混幣平臺,約30%的資金被轉入交易所。慢霧安全團隊在此建議,用戶應增強安全意識,提高警惕,選擇經過安全審計的可靠項目參與;項目方應不斷提升自身的安全系數,通過專業安全審計機構的審計后才上線,避免損失;各交易所應加大反洗錢監管力度,進一步打擊利用加密資產交易的洗錢等違規行為。[2021/7/1 0:20:42]

3.最后攻擊者直接調用withdrawToForge函數將合約中的cToken轉回Compound獲取到對應的底層資產并最終將其轉給Forge角色。

慢霧:Furucombo被盜資金發生異動,多次使用1inch進行兌換:據慢霧MistTrack,2月28日攻擊Furucombo的黑客地址(0xb624E2...76B212)于今日發生異動。黑客通過1inch將342 GRO、69 cWBTC、1700萬cUSDC兌換成282 ETH,并將147ETH從Compound轉入到自己的地址,截至目前該黑客地址余額約170萬美元,另一個黑客地址余額為約1200萬美元。[2021/3/3 18:12:14]

4.withdrawToForge函數被限制只有Forge角色可以調用,但Forge角色已被重復初始化為攻擊者指定的地址,因此最終合約管理的資產都被轉移至攻擊者指定的地址。

總結:本次攻擊的根本原因在于其CompoundModel的Initialize函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換Forge角色,最終造成合約管理的資產被盜。

Tags:ORGFORCOMFORGEHORGIforth幣未來價值COMBDeFi Forge

BNB價格
頂級奢侈品牌爭相進軍NFT市場,二者將碰撞出怎樣的火花?_ANK:區塊鏈

原標題:《奢侈品牌與NFT能碰撞出怎樣的火花?》作者?|ChenglinPua 編審?|照生、雨林? 排版?|?王紀瓏琰 8月13日.

1900/1/1 0:00:00
引介 | 比特幣開發之道_比特幣:比特幣俱樂部TXT幣最新消息

過去幾年來,比特幣擴容問題引發熱議,史無前例地將大眾的目光聚焦在了比特幣協議演進背后的開發流程上.

1900/1/1 0:00:00
V神:倫敦升級后,鏈容量增加9%的三大原因_ATIC:MATIC

注,昨日以太坊創始人V神發文《鏈容量為什么在倫敦升級之后增加了約9%?》,以下為全文編譯。觀察一下以太坊每日Gas使用量的圖表,我們可以發現每天平均使用的Gas從約920億增加到了約1000億:.

1900/1/1 0:00:00
銀行巨頭富國銀行注冊私人比特幣基金,為富裕客戶提供間接加密投資工具_比特幣:NORD

原標題:《富國銀行注冊私人比特幣基金,成為最新一家為富裕客戶提供間接加密投資工具的銀行巨頭》據Coindesk援引知情人士的消息報道,富國銀行已在美國證券交易委員會注冊了一個私人比特幣基金.

1900/1/1 0:00:00
價值 4500 萬美元的社區實驗 —— 淺談文字 NFT 「 Loot 」_比特幣:bitkeep官方網站

數日前,Vine創始人@dhof在推特上公布了一個全新的「公平鑄造」項目——Loot。這是一個簡單到令人咋舌的NFT,其中包含8行字符分別代表著游戲人物常見的8個裝備,武器、胸甲、頭盔、腰甲、足.

1900/1/1 0:00:00
SEC訴瑞波案最新進展:法院安排電話會議,撮合雙方就保密文件相關問題進行討論_OIN:reddcoin

比推消息,美國紐約南區地方法院治安法官SarahNetburn為Ripple和美國證券交易委員會安排了一次新的電話會議,會議將于8月31日下午12點舉行.

1900/1/1 0:00:00
ads