比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧:Grim Finance攻擊者利用傳入惡意代幣地址對depositFor進行重入攻擊_GRI

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,Fantom鏈上GrimFinance項目遭遇閃電貸攻擊,損失超3000萬美元,慢霧團隊對事件進行分析如下:

1.攻擊者通過閃電貸借出WFTM與BTC代幣,并在SpiritSwap中添加流動性獲得SPIRIT-LP流動性憑證。

2.隨后攻擊者通過GrimFinance的GrimBoostVault合約中的depositFor函數進行流動性抵押操作,而depositFor允許用戶指定轉入的token并通過safeTransferFrom將用戶指定的代幣轉入GrimBoostVault中,depositFor會根據用戶轉賬前后本合約與策略池預期接收代幣(預期接收want代幣,本次攻擊中應為SPIRIT-LP)的差值為用戶鑄造抵押憑證。

慢霧:過去一周Web3因安全事件損失約265萬美元:7月17日消息,慢霧發推稱,2023年7月10日至7月16日期間,Web3發生5起安全事件,總損失為265.5萬美元,包括Arcadia Finance、Rodeo Finance、LibertiVault、Platypus、Klever。[2023/7/17 10:59:08]

3.但由于depositFor函數并未檢查用戶指定轉入的token的合法性,攻擊者在調用depositFor函數時傳入了由攻擊者惡意創建的代幣合約地址。當GrimBoostVault通過safeTransferFrom函數調用惡意合約的transferFrom函數時,惡意合約再次重入調用了depositFor函數。

慢霧:2021年上半年共發生78起區塊鏈安全事件,總損失金額超17億美元:據慢霧區塊鏈被黑事件檔案庫統計,2021年上半年,整個區塊鏈生態共發生78起較為著名的安全事件,涉及DeFi安全50起、錢包安全2起,公鏈安全3起,交易所安全6起,其他安全相關17起,其中以太坊上27起,幣安智能鏈(BSC)上22起,Polygon上2起,火幣生態鏈(HECO)、波卡生態、EOS上各1起,總損失金額超17億美元(按事件發生時幣價計算)。

經慢霧AML對涉事資金追蹤分析發現,約60%的資金被攻擊者轉入混幣平臺,約30%的資金被轉入交易所。慢霧安全團隊在此建議,用戶應增強安全意識,提高警惕,選擇經過安全審計的可靠項目參與;項目方應不斷提升自身的安全系數,通過專業安全審計機構的審計后才上線,避免損失;各交易所應加大反洗錢監管力度,進一步打擊利用加密資產交易的洗錢等違規行為。[2021/7/1 0:20:42]

攻擊者進行了多次重入并在最后一次轉入真正的SPIRIT-LP流動性憑證進行抵押,此操作確保了在重入前后GrimBoostVault預期接收代幣的差值存在。隨后depositFor函數根據此差值計算并為攻擊者鑄造對應的抵押憑證。

慢霧:Lendf.Me攻擊者剛歸還了126,014枚PAX:慢霧安全團隊從鏈上數據監測到,Lendf.Me攻擊者(0xa9bf70a420d364e923c74448d9d817d3f2a77822)剛向Lendf.Me平臺admin賬戶(0xa6a6783828ab3e4a9db54302bc01c4ca73f17efb)轉賬126,014枚PAX,并附言\"Better future\"。隨后Lendf.Me平臺admin賬戶通過memo回復攻擊者并帶上聯系郵箱。此外,Lendf.Me攻擊者錢包地址收到一些受害用戶通過memo求助。[2020/4/20]

4.由于攻擊者對GrimBoostVault合約重入了多次,因此GrimBoostVault合約為攻擊者鑄造了遠多于預期的抵押憑證。攻擊者使用此憑證在GrimBoostVault合約中取出了遠多于之前抵押的SPIRIT-LP流動性憑證。隨后攻擊者使用此SPIRIT-LP流動性憑證移除流動性獲得WFTM與BTC代幣并歸還閃電貸完成獲利。

此次攻擊是由于GrimBoostVault合約的depositFor函數未對用戶傳入的token的合法性進行檢查且無防重入鎖,導致惡意用戶可以傳入惡意代幣地址對depositFor進行重入獲得遠多于預期的抵押憑證。慢霧團隊建議:對于用戶傳入的參數應檢查其是否符合預期,對于函數中的外部調用應控制好外部調用帶來的重入攻擊等風險。(來源鏈接)

Tags:RIMGRIGRIMDEP$HRIMP幣Grimace CoinGRIMACE價格DEP價格

比特幣行情
數據圖全方位掃描Web 3 開發生態:正處歷史最高點,每月新增3000名開發者_比特幣

原標題:《Web3開發生態年度報告》作者:ElectricCapital編譯:ForesightVentures 概要 Web3正處于歷史最高點:每月有1.8萬開發者.

1900/1/1 0:00:00
詳解 Cosmos 的運作機制:應用鏈、區域鏈與樞紐鏈如何發揮作用?_COS

作者:AlexGedevani、MedioDemarco原標題:《TheCosmosEcosystemHasArrived》 編譯:胡韜,鏈捕手 各個Layer1之間的競爭從未如此激烈.

1900/1/1 0:00:00
EPNS、YuzuSwap、Moonbeam 等多平臺上線主網 | 本周要聞前瞻_STE

1月10日,Opyn的新衍生品產品Squeeth主網將在以太坊上發布。1月10日,P2E游戲Starbots將于1月10日-12日在Solrazr等平臺進行IDO.

1900/1/1 0:00:00
一文速覽Crypto.com支持的Cronos:特點、生態與未來_CRON

來源:CoinGecko 編譯:胡韜 Cronos是于2021年11月8日推出的與EVM兼容的公鏈,它是不斷增長的Crypto.com產品生態系統的一部分.

1900/1/1 0:00:00
草根創作NFT躥紅,命中Web3沖浪者_DAO

作者:蜂巢Tech 當女網紅與NFT碰撞會發生什么?IreneDAO通過實驗給出了一個結果。近幾日,Instagram網紅Irenezhao以自己的各種熱辣照片為創作基礎,附以各種Meme流行文.

1900/1/1 0:00:00
Meta新任CTO:我們專注于實現與區塊鏈、Web 3“深度兼容”_MET

鏈捕手消息,Meta正專注于與區塊鏈技術“深度兼容”。Meta即將上任的首席技術官AndrewBosworth在一份內部文件中表示:“我的總體方針是,要與區塊鏈保持深度兼容性.

1900/1/1 0:00:00
ads