比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XRP > Info

危險的授權轉賬,Li.Finance攻擊事件始末-ODAILY_比特幣

Author:

Time:1900/1/1 0:00:00

一、前言

北京時間3月20日晚,知道創宇區塊鏈安全實驗室監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。

二、分析

1.攻擊者相關信息

攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96

Bernstein:MicroStrategy持有的BTC不一定會帶來集中化危險:金色財經報道,據Bernstein報告,比特幣價格上漲意味著MicroStrategy的資產負債表更強大,股票價格更高,更容易償還債務,而MicroStrategy不需要出售其持有的股票。MicroStrategy是否出售持有的BTC來償還債務,與加密貨幣的表現密切相關。Bernstein周三在一份研究報告中表示,該頭寸的規模不足以扭曲價格,但在下跌周期中確實會帶來情緒風險。[2023/4/19 14:13:45]

被攻擊合約:

0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約

0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約

外媒:400家美國醫院面臨比特幣勒索軟件攻擊的危險:美國聯邦調查局(FBI)和國土安全部(美國國土安全部)發出警告,稱該國醫療保健系統遭到了比特幣勒索軟件的協同攻擊。 根據獨立安全新聞機構KrebsOnSecurity的一篇報道,FBI透露,已有數十家醫院遭到襲擊。當局稱,一個名為“Wizard Spider”的犯罪組織,也被稱為UNC-1878,可能是大多數襲擊的幕后主使。該組織的目標是將存儲在醫院服務器上的患者數據作為要挾,突然對這些信息進行加密,直到用比特幣支付了贖金。

根據安全公司Hold Security截獲的Wizard Spider信息清單,有400多家醫院處于危險之中。Hold Security已通知聯邦調查局,Wizard Spider組織聲稱已經感染了30家醫院。10月29日,聯邦調查局,國土安全部和衛生與公共服務部確認威脅是“可信的”,建議醫院采取措施保護其系統。(Crypto briefing)[2020/10/30 11:15:49]

攻擊者地址:

聲音 | BM:在交易所上存款是危險的:BM發推表示:“在交易所上存款是危險的,因為交易所會延遲用戶的建設性收入,直到代幣具有創造普通收入的‘價值’之后,用戶才能獲得相應的收入。不幸的是,這個價值必須被流動性所折現,而流動性是不明確的。”(MEET.ONE)[2019/10/10]

0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址

2.攻擊流程

攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數

分析 | 熊市的開門鑰匙 比特幣強支撐位7600有多危險??:據Huobi數據顯示,BTC現報8023美元,日內漲幅1.16%。針對當前走勢,金色盤面特邀分析師幣圈老油條表示:比特幣在昨日最低測試7700美元,短時在8000美元附近持續盤整,這個價位短時最好不要下破才是。從小時線趨勢上看來,有突破下降趨勢線壓制,如破位可能回到8200美元。整體上,依然處于弱勢震蕩中,價格8000-9000美元空間,上方重點關注8780美元,下方支撐重點關注7700美元。

操作上:比特幣如回調8780點,可以輕倉做空,止損位9000點,獲利點8400點,行情波動較大,不宜重倉操作。[2019/9/27]

具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:

動態 | 數字貨幣被大規模采用將導致全球氣候達到危險臨界值:據彭博社報道,《自然環境變化》雜志最近發布的一份報告,科學家稱,如果數字貨幣向其他被廣泛采用的技術一樣,持續穩定地擴大采用規模,會導致到2034年全球氣溫升高到2oC這一災難臨界點,屆時地球生態系統將難以繼續維持運轉。該報告還稱,僅去年比特幣采礦產生的排放量就是6900萬噸二氧化碳。[2018/10/30]

調用一次正常50刀的跨鏈橋功能

在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:

后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去

3.漏洞細節

導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge

該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:

借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。

4.項目方進展

在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。

而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:

同時,最快的時間將漏洞合約修復后上線:

并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:

最后,將用戶資產進行補回:

同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:

三、總結

此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:

我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:BRIDGE比特幣BRIDGEbrise幣有價值嗎FRIDGE小比特幣ubc今日價格BRIDGE幣

XRP
歐洲在Web3的第三道路:為什么歐盟應該擁抱加密世界-ODAILY_WEB

在這篇文章中,來自UnstoppableFinance的特邀作者PatrickHansen討論了歐盟在網絡時代的斗爭.

1900/1/1 0:00:00
從虛擬餐廳到虛擬時裝秀,行業巨頭掀起元宇宙商標注冊潮-ODAILY_WEB

自從Facebook更名為Meta后,關于元宇宙的討論愈發激烈,這一詞匯也越來越多的出現在我們的視野里。這是一個非常有趣的話題.

1900/1/1 0:00:00
SupraOracles與流動性協議Sigmadex達成合作-ODAILY_SUP

SupraOracles宣布與Sigmadex合作,Sigmadex是一個由其社區管理的去中心化、跨鏈和多資產市場.

1900/1/1 0:00:00
World Mobile項目周報(2月28日—3月6日)-ODAILY_TOR

截止2022年3月1日,WMT在過去7天內交易量最高的Cardano生態項目排名中,位列第4 Celsius Network開始通知符合條件的用戶提取托管資產:2月15日消息.

1900/1/1 0:00:00
波卡網絡中的交易費用是如何產生,如何計算的?-ODAILY_Polkadot

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
MixMarvel DAO Venture 正式啟動,獲得5000萬美元融資-ODAILY_WEB

2022年4月7日,由區塊鏈內容孵化平臺和創客社區MixMarvel孵化的MixMarvelDAOVenture正式啟動.

1900/1/1 0:00:00
ads