比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

無中生有?DeFi 協議 Akropolis 重入攻擊簡析_Akropolis

Author:

Time:1900/1/1 0:00:00

By:慢霧安全團隊

11月13日,據CoinDesk消息,Akropolis協議遭受黑客攻擊,損失約200萬DAI,慢霧安全團隊已于當天第一時間介入分析,并將結論同步給了相關關心方。以下為慢霧安全團隊對此事件的簡要分析,供大家參考。

背景提要

Akropolis是運行在以太坊上的借貸和存款協議,用戶可以使用Akropolis進行借貸或在Akropolis存款收取借貸利息。

攻擊流程簡析

1.攻擊者使用自己創建的token進行deposit,此時Akropolis合約會先記錄一次合約中所有代幣的總量;

2.Akropolis合約調用用戶自己創建的token的transferFrom函數的時候,攻擊者在transferFrom函數中重入Akropolis合約的deposit函數,并轉入DAI到Akropolis合約中;

數據:Starknet橋接TVL突破35萬枚ETH:金色財經報道,Dune數據顯示,Starknet的橋接總鎖倉量(TVL)已突破35萬枚ETH,達351,650ETH,鏈上橋接總用戶量為820,641個。此外目前Arbitrum鏈上橋接TVL為2,829,305枚ETH、Optimism為592,582枚ETH、zkSync為1,482,008枚ETH、Base為156,790枚ETH。[2023/9/3 13:14:32]

3.此時在重入的交易中,由于Akropolis合約會先獲取合約中所有代幣的總量,這個值和第一次調用deposit函數獲取的合約代幣總量的值一致;

4.Akropolis合約計算充值前后合約中代幣總量的差值,攻擊者在充值DAI后,會得到一定量的Delphitoken,獲得token的數量就是充值DAI的數量;

數據:SHIB過去24小時漲超20%,近兩日交易額接近11億美元:1月18日消息,據CoinGecko的數據,SHIB在過去24小時內上漲了20%以上。Nansen報告稱,去中心化和中心化交易所的SHIB交易都出現了大幅上漲。1月17日至1月18日期間,SHIB的交易額接近11億美元。

此外數據顯示,交易員們還推動DOGE在過去24小時內上漲了近6%,過去兩周上漲了近23%。

此前1月16日消息,Shiba Inu宣布即將推出Layer2解決方案Shibarium Beta版本。[2023/1/18 11:18:52]

5.鑄幣完成后,流程回到第一次deposit往下繼續執行,這時合約會再次獲取合約中所有代幣的總量,這時由于在重入交易時,攻擊者已經轉入一定量的DAI,所以得到的代幣總余額就是攻擊者在重入交易完成后的代幣總余額;

加密友好型數字銀行NuBank宣布將上架MATIC和UNI:金色財經報道,巴西加密友好型數字銀行 NuBank 宣布將在其應用程序上架 Polygon(MATIC)和 Uniswap(UNI)。 據悉,NuBank 的股東包括沃倫·巴菲特,該行于 2022 年中開始提供加密貨幣支持并宣布使用其資產負債表購買 BTC,目前擁有超過 6500 萬用戶。[2023/1/17 11:15:10]

6.此時合約再次計算差值,由于第一次deposit的時候合約中所有代幣的總量已經保存,此時計算出來的差值和重入交易中計算的差值一致,Akropolis合約再次鑄幣給攻擊者。

總結

攻擊者使用自己構造的token,對Akropolis合約的deposit函數進行重入,導致Akropolis合約使用相同的差值鑄幣了兩次,但是只觸發了一次轉賬,當攻擊者提現的時候,就可以提兩倍的收益,從而獲利。

英格蘭銀行政策委員會成員:DeFi不是去中心化的:金色財經報道,英格蘭銀行政策委員會成員Carolyn Wilkins周三在倫敦大學學院區塊鏈研究中心的演講中表示,DeFi并不是去中心化的。

Wilkins引用了NBER在2022年4月的一項研究報告,該研究表明,在按市值計算的前50大權益證明平臺的樣本中,前十名驗證者持有47%到100%的股權。他說:“工作量證明]和[權益證明系統中的權力集中,以及加密和DeFi治理中的其他缺陷,已經導致了大家熟悉的問題;最重要的是商業失敗、非法活動和投資者的財務損失,如果不加以控制,這種情況將削弱投資者對加密貨幣的信任,基于金融服務及其客戶,并可能導致更廣泛的金融壓力。”[2022/10/20 16:30:58]

相關鏈接:

(1)CoinDesk關于Akropolis合約被攻擊的報道:

https://www.coindesk.com/defi-project-akropolis-token-pool-drained

(2)分析樣本:

https://etherscan.io/tx/0x3db8d4618aa3b97eeb3af01f01692897d14f2da090d5d6407f550a1b10c15133

往期回顧

BithumbGlobal入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」

Web3大會|慢霧:區塊鏈安全,永無止境的戰爭

慢霧:Harvest.Finance被黑事件簡析

慢霧參與國家標準研究項目《區塊鏈服務技術安全要求》編制

慢霧:DeFiSaver用戶的31萬枚DAI是如何被盜的?

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/9558992.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

幣安為何推出第三條鏈?這對BNB意味著什么?

Tags:POLPOLISKROAkropolispolygon幣matic幣投資機構The Monopolistakro幣背后團隊Akropolis Delphi

幣安app官方下載最新版
ASICBOOST 再起風波:億邦獲獨家授權 神馬三星被起訴 回顧專利亂戰歷史_ASI

“神馬當年選擇與ASICBOOST站在一起,沒想到最終卻第一個被ASICBOOST訴上法庭”。11月30日吳說區塊鏈獨家披露,億邦宣布已自專利人CircleLineInternational處已.

1900/1/1 0:00:00
谷燕西:數字資產交易所獲得牌照只是第一步_區塊鏈

撰文:谷燕西,美國力研咨詢公司創始人、區塊鏈和加密數字資產行業的研究和從業者最近,在新加坡和香港都有機構率先獲得所在地頒發的數字資產交易牌照.

1900/1/1 0:00:00
以凱恩斯選美與納什均衡視角,比特幣是世界貨幣還是毫無價值?_馬斯克

在一個沒有估值共識的市場,投資的行為更像是凱恩斯選美比賽,大家對其他人認為有價值的資產進行投資,同時,也沒有一個明確的納什均衡來形成最終的穩定.

1900/1/1 0:00:00
肖風:區塊鏈商業突破將由開發者推動,DFINITY 是面向開發者的友好型網絡_DFI

區塊鏈商業突破與消費互聯網的商業路徑不同,消費互聯網是消費者驅動網絡運行,而區塊鏈是開發者驅動網絡運行.

1900/1/1 0:00:00
大數據公司企久數據與達令智庫達成戰略合作_AMP

2019年2月23日,大數據公司企久數據和達令智庫達成戰略合作,打通區塊鏈數據上下游,為投資者以及投資機構提供投資最直觀的數據。

1900/1/1 0:00:00
Huobi Global全倉杠桿新增DOT和UNI資產和交易_Huobi

尊敬的用戶: HuobiGlobal全倉杠桿新增DOT(Polkadot)和UNI(Uniswap)資產和交易.

1900/1/1 0:00:00
ads