據慢霧安全團隊情報,今日ETH鏈上的DFXFinance項目遭到攻擊,攻擊者獲利約231,138美元。慢霧安全團隊對此事件進行的分享如下:
1.攻擊者首先調用了名為Curve的合約中的viewDeposit函數來查看合約中的存款情況,之后根據返回的存款情況來構造合適的閃電貸需要借出的錢;2.緊接著繼續Curve合約的flash函數進行閃電貸,因為該函數未做重入鎖保護,導致攻擊者利用閃電貸中的flashCallback函數回調了合約的deposit函數進行存款;3.存款函數外部調用了ProportionalLiquidity合約的proportionalDeposit函數,在該函數中會將第二步中借來的資金轉移回Curve合約里,并且為攻擊合約進行存款的記賬,并且為攻擊合約鑄造存款憑證;4.由于利用重入了存款函數來將資金轉移回Curve合約中,使得成功通過了閃電貸還款的余額檢查;5.最后調用withdraw函數進行取款,取款時會根據第三步存款時對攻擊合約記賬燃燒掉存款憑證,并以此成功取出約2,283,092,402枚的XIDR代幣和99,866枚USDC代幣獲利。
慢霧:Polkatrain 薅羊毛事故簡析:據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。[2021/4/5 19:46:39]
此次攻擊的主要原因在于Curve合約閃電貸函數并未做重入保護,導致攻擊重入了存款函數進行轉賬代幣來通過閃電貸還款的余額判斷,由于存款時有記賬所以攻擊者可以成功提款獲利。
動態 | 慢霧預警:警惕新型“交易排擠攻擊”:根據慢霧威脅情報分析系統分析,今日凌晨,EOS.WIN 遭遇黑客攻擊。EOS.WIN 的攻擊者 loveforlover 采用的是新型攻擊手法,為“交易排擠攻擊”,這種攻擊手法與之前攻擊 bocai.game 的攻擊手法為同一種攻擊手法。攻擊者首先是使用 loveforlover 發起正常的轉賬交易,然后使用另一個合約帳號檢測中獎行為。如果不中獎,則發起大量的 defer 交易,將項目方的開獎交易“擠”到下一個區塊中,此次攻擊源于項目方的隨機數算法使用了時間種子,使攻擊者提升了中獎幾率,導致攻擊成功。截止發文前,EOS.WIN 項目方仍未進行合約升級。慢霧安全團隊在此建議所有的項目方和開發者不要在隨機數算法內加入時間種子,防止被惡意攻擊。[2019/1/11]
參考攻擊交易:
動態 | 慢霧預警:高清視頻會議系統Zoom存在高危漏洞:據慢霧區消息,知名高清視頻會議系統 Zoom 被披露出現高危漏洞。該漏洞利用過程及漏洞概念驗證代碼(PoC),攻擊者可以在同網段或遠程,通過構造惡意 UDP 數據包,針對使用 Zoom 桌面版本(包括 MacOS、Linux、Windows)的用戶進行遠程控制等攻擊。慢霧安全團隊注意到數字貨幣相關項目方流行使用 Zoom 來進行遠程視頻會議,Zoom 官方已經發布新版本修復了這個漏洞,請注意及時更新。[2018/12/3]
https://etherscan.io/tx/0x6bfd9e286e37061ed279e4f139fbc03c8bd707a2cdd15f7260549052cbba79b7
此前,派盾曾報道稱DFXFinanceDEX池疑似被攻擊,損失約3000ETH,和上述分析數據有差異。
Tags:CurveCURZOOWINLP-sCurvecurve幣的CEO照片Zoom ProtocolDarwinia Network
據CoinDesk報道,Kirkland&Ellis合伙人JoshuaSussberg周二在美國新澤西州破產法院表示,BlockFi目前約有3.55億美元的加密貨幣被凍結在FTX.
1900/1/1 0:00:00BitMEX聯合創始人ArthurHayes在推特上表示,如果加密行業中最富有的人趙長鵬不能做這筆交易,沒有人可以做這筆交易。FTX客戶的存款只能在破產法庭上恢復,這需要很多年才能解決.
1900/1/1 0:00:00據TheBlock報道,SolanaLabs首席執行官AnatolyYakovenko在里斯本Breakpoint2022接受采訪時表示.
1900/1/1 0:00:00據TheBusinessTimes報道,新加坡金融管理局(MAS)發布了一份關于加密消費者保護手冊的咨詢文件,旨在降低散戶投資者涉足加密貨幣風險.
1900/1/1 0:00:00據美通社報道,已申請破產的加密貨幣交易所FTX宣布,大多數子公司將恢復向全球員工支付薪水,以及向某些非美國承包商和服務提供商支付費用.
1900/1/1 0:00:00據美國司法部發布的新聞稿,美國檢察官宣布,JamesZhong對2012年從絲綢之路暗網非法獲取比特幣的電匯欺詐罪名表示認罪.
1900/1/1 0:00:00