比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > DAI > Info

少寫一行代碼的教訓:TronBank 1.7 億 BTT 僅 3 小時就被洗劫一空_MSG

Author:

Time:1900/1/1 0:00:00

波場DApptronbank于4月11日凌晨1點遭受假幣攻擊。11日上午Beosin成都鏈安技術團隊作出初步分析,判斷該次假幣攻擊事件主要原因在于合約沒有嚴格驗證代幣的唯一標識符代幣ID,錯誤的將攻擊者自己發行的無價值代幣識別為價值85萬元的BTT代幣,從而造成了損失。同時及時發出預警,預判黑客團隊未來可能將攻擊重點轉向波場。

原文標題:《BTT假幣攻擊事件細節披露及修復方案》

現針對此次事件,成都鏈安技術團隊進一步作出深度分析。

首先,我們先看此次BTT假幣攻擊事件中的漏洞源碼,如下圖:

成都鏈安技術團隊分析發現,該假幣漏洞是由于invest函數只判斷了msg.tokenvalue,而沒有判斷msg.tokenid是否為真實BTT代幣的ID:1002000所導致。

CoinGecko推出追蹤被美國SEC視為證券的加密代幣列表:金色財經報道,CoinGecko推出了一個新列表,追蹤被美國證券交易委員會 (SEC) 視為可能證券的加密貨幣。?據稱“證券代幣”頁面按市值進行排序,將BNB列為第一,其次是ADA、SOL、TRX。CoinGecko表示,該列表于8月第一周推出,是通過精選一些最著名的代幣構建的,這些代幣在過去的訴訟中被SEC視為證券。

根據CoinGecko頁面顯示,“證券代幣”市值約為849億美元,約占1.21萬億美元加密貨幣總市值的7.5%。[2023/8/7 21:29:06]

TRC10標準是波場本身支持的技術代幣標準,標準規定了兩個重要參數:msg.tokenvalue和msg.tokenid。其中msg.tokenvalue表示當前msg調用的代幣數量,而msg.tokenid表示當前調用者使用的代幣種類標記ID。每種TRC10標準的代幣都有一個獨一無二的標記ID作為代幣種類證明。

逾300萬美元NFT在4月被盜,環比下降68%:金色財經報道,PeckShield監測顯示,2023年4月,價值約323萬美元NFT被盜,環比下降68%。半數被盜的NFT在2小時內迅速在市場上售出。大約70%的被盜NFT首先在Blur上出售,27.94%在OpenSea上出售。[2023/5/1 14:37:16]

BTTBank合約在收取代幣時沒有對收到代幣的tokenid做任何判斷,合約中僅僅判斷了msg發送代幣的數量msg.tokenvalue。當合約收到調用者發送的代幣數量msg.tokenvalue時,合約錯誤的認為該代幣數量是BTT的數量。但實際上調用者使用的是假幣tokenid為1002278的代幣數量。BTTBank將假幣視同于真幣記錄到投資者賬號。

而攻擊者賬號TRC10代幣中存在BTT和BTTx兩種代幣,可見兩種代幣的ID差異,BTT代幣ID:1002000,BTTx代幣ID:1002278。

eBay與交互式虛擬活動平臺Notable Live合作,將NFT和運動員紀念品引入其平臺:2月1日消息,電子商務巨頭eBay與交互式虛擬活動平臺Notable Live合作,將限量版NFT和體育相關的粉絲經濟活動引入eBay的收藏品市場。eBay的風險投資部門eBayVentures此前領投了Notable Live的A輪融資。兩家公司目前著手一項多年期商業協議,Notable Live將把限量版NFT和遠動員紀念品帶到eBay。[2023/2/1 11:40:49]

攻擊者于4月11日凌晨創建發行990,000,000,000,000,000個名為BTTx的假幣

接著在假幣創建完成后,攻擊者將四千萬創建的假幣BTTx發送給四個攻擊小號TB9jB76Bk4tk2VhzGAb6t1aCYgW7Z4iicY,TQM4uEWPQvVe2kGbWPZtVLMDFrTLERfmp4,TKp1stjapNqr4pkDQjU9GTitsYBUrKAGkh,TF2EWZJZSokGdtk4fj7PqCmuGpJasVXJ3K

Web3社交圖譜基礎設施Relation推出語義型SBT協議標準:10月12日消息,Web3社交圖譜基礎設施Relation推出語義型SBT協議標準,該標準基于W3C標準資源描述框架(RDF),可實現在SBT元數據中寫入社交關系信息及更多自定義語義,允許個人鑄造SBT進行自我認證,并支持第三方機構鑄造SBT進行簽發認證,通過語義型SBT描述Web3世界中實體的一切社會身份和關系,從而構建一個理想化的聲譽體系和社會狀態。[2022/10/12 10:32:10]

當攻擊小號收到假幣后,攻擊者又調用BTTBank合約有缺陷的invest函數。

接下來在觸發invest函數后,BTTBank項目方將大量BTT轉入了預先設置的投資賬號TPk,TT4,TGD,這筆資金實際上未被黑客獲得,但項目方在沒有收到BTT的情況下進行了真實的投資。

FTT DAO獲得約700萬美元的FTT捐款,將用于支持生態項目:6月27日消息,由社區主導的生態系統DAO FTT DAO已收到社區捐贈的250000枚FTT(價值約700萬美元),以幫助啟動其活動。

這筆捐款將用作生態系統基金,FTT DAO計劃利用資金支持社區主導的項目,涉及加密教育、DeFi等領域。捐款還專門用于FTT相關的NFT項目,并進一步構建FTT全球社區和用例。(Asiaone)[2022/6/27 1:34:10]

下圖為源碼中對三個投資地址的具體設置代碼:

BTTBank投資的三個投資賬號中都收到了大量BTT代幣,如下圖所示。

黑客觸發invest函數后通過withdraw函數取到了BTTBank獎勵池的真正的BTT代幣,最終四個小號將贓款集中轉向黑客主賬號TCX1Cay4T3eDC88LWL7vvvLBGvBcE7GAMW

攻擊者賬戶中的BTT贓款和攻擊使用的假幣BTTx如下:

此外,成都鏈安技術團隊對在Github上開源的其他項目方代碼進行檢查,發現還有其他項目方存在此安全問題:如下為有問題的合約地址:TF3YXXXXXXXXXXXXXXXXXXXXXXXWt3hx

TKHNXXXXXXXXXXXXXXXXXXXXXXXAEzx5

TK8NXXXXXXXXXXXXXXXXXXXXXXXZkQy

TUvUXXXXXXXXXXXXXXXXXXXXXXXxLETV

TG17XXXXXXXXXXXXXXXXXXXXXXXkQ9i

因此Beosin成都鏈安呼吁廣大項目方提高警惕予以重視,檢查自己的合約是否存在上述安全漏洞,并及時進行更新。

發生原因:

據Beosin成都鏈安技術團隊分析,上述問題的發生存在兩個方面的原因:1)開發者對波場代幣的使用機制研究不足,可能套用了以太坊的代幣使用方法;2)攻擊者在遷移其它公鏈上存在的攻擊方式,如EOS已經存在的假幣攻擊方式。

修復意見:對此,Beosin成都鏈安技術團隊建議:項目方在收取代幣時應同時判斷msg.tokenvalue和msg.tokenid是否符合預期。并給出該漏洞代碼修復方式,如下:

Invest函數增加代碼:require(msg.tokenid==1002000);require(msg.tokenvalue>=minimum);minimum是最小投資額

同時,Beosin成都鏈安提示:黑客團隊未來可能將攻擊重點轉向波場,波場公鏈的DApp市場高度繁榮但一直未曾遭到過eos公鏈級別的高強度攻擊,攻擊者目前主要是將其他公鏈上已成熟的攻擊方式遷移到波場并進行大范圍攻擊測試,尋找安全防護較為薄弱的合約,此階段后,攻擊者可能更進一步深度挖掘波場本身可能被利用的機制,進行更高強度和威脅的攻擊。

并且Beosin成都鏈安也建議各大項目方加強合約的安全防護級別和安全運維強度,盡量防范未然,避免不必要的損失,必要時可聯系第三方專業審計團隊,在上鏈前進行完善的代碼安全審計,共同維護公鏈安全生態。

本文來源于非小號媒體平臺:

Beosin成都鏈安

現已在非小號資訊平臺發布1篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/3627175.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

PeckShield深入代碼層面分析,黑客究竟如何盜走1.7億BTT?

下一篇:

上線3小時即被盜走1.7億BTT:TronBank未審計代碼致假幣攻擊

Tags:XXXBTTMSGTOKXXX幣BTTR價格msg幣挖礦下載Pivot Token

DAI
GLB哥倫布基金100%收購亞洲數字資產交易所_BAL

2019年5月,GLB哥倫布基金已完成對亞洲數字資產交易所100%收購。GLB哥倫布基金是GLB哥倫布交易平臺旗下投資基金,負責投資和收購數字資產交易所、區塊鏈科技創新項目、實體企業上鏈及通證化.

1900/1/1 0:00:00
EOS 超級節點上演高智商犯罪,6000 萬空手套白狼_MES

原文標題:《區塊鏈世界的高智商犯罪:如何偷走價值6000萬人民幣的EOS》黑客預先投入百萬人民幣,將自己控制的節點成功選舉為EOS中21個出塊節點,再利用節點的便利.

1900/1/1 0:00:00
FOne新幣上線公告 【2019-05-23】_NIM

親愛的社區用戶: 應FOne蜂巢資本交易區要求,FOne?會在今日?20:00開始支持以下幣種交易:DAI(DAI).

1900/1/1 0:00:00
下輪牛市猜想:資金更精明,比特幣獨領風騷_FOR

GalaxyCapitalCEO,Fortress投資集團前對沖基金經理Novogratz最近發表了一個觀點,他認為,在下輪牛市中,比特幣將跑贏絕大多數主流幣和山寨幣.

1900/1/1 0:00:00
金融時報:美國版權署并未認可Craig Wright為“中本聰”_GHT

昨日,美國版權署網站上公布了備受爭議的BitcoinSV的主導者CraigWright申請注冊比特幣白皮書以及早期比特幣代碼的版權的消息.

1900/1/1 0:00:00
東南亞社區入場,Validators.Online 正式加入Wanchain星系共識節點生態_HAI

由東南亞數字貨幣、區塊鏈加密技術愛好者及投資者等共同發起并孵化的東南亞頭部社區G1旗下的質押服務平臺Validators.Online,今日宣布加入Wanchain星系共識PoS節點生態.

1900/1/1 0:00:00
ads