比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

多個項目因Vyper重入鎖漏洞造成的損失已超5900w美元 你的資金還安全嗎?_ETH

Author:

Time:1900/1/1 0:00:00

2023年7月30日晚,多個項目迎來至暗時刻。

7 月 30 日 21:35左右,據Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,NFT 借貸協議JPEG'd項目遭遇攻擊。

在Beosin安全團隊正在分析之時,又有幾個項目接連受損。

7 月 30 日 22:51左右,msETH-ETH池子被黑客突襲。

7 月 30 日 23:35左右,alETH-ETH 池子被同樣的攻擊方式破解。

緊接著,DeFi項目Alchemix、Metronome 項目歸屬的流動性池子相繼遭遇攻擊。

同一個攻擊方式,被黑客多次利用,到底是哪里出了問題?

根據7 月 31 日凌晨以太坊編程語言 Vyper 發推表示,Vyper 0.2.15、0.2.16 和 0.3.0 版本有重入鎖有漏洞,加上原生的ETH可以在轉賬時調callback,導致這幾個和ETH組的lp池子可以被重入攻擊。

數據:321萬枚BLUR已從多個地址轉移至Upbit存款錢包:金色財經報道,據Spot On Chain監測,由于2小時前Upbit發布BLUR上市公告,BLUR價格飆升27%。321萬枚BLUR已從多個地址轉移至Upbit存款錢包0x04b。[2023/6/27 22:02:54]

接著Curve官方推特發文表示,由于重入鎖出現故障,許多使用 Vyper 0.2.15 的穩定幣池 (alETH/msETH/pETH) 遭到攻擊,但其他池子是安全的。

以下為本次黑客攻擊事件涉及的相關交易

●攻擊交易

0xc93eb238ff42632525e990119d3edc7775299a70b56e54d83ec4f53736400964 0xb676d789bb8b66a08105c844a49c2bcffb400e5c1cfabd4bc30cca4bff3c9801

SOUL申請注冊的多個元宇宙商標被駁回:金色財經報道,天眼查App顯示,近日,SOUL關聯公司上海任意門科技有限公司申請注冊的多個元宇宙相關商標狀態變更為“駁回復審”,包括“社交元宇宙”“靈魂元宇宙”“SOUL 元宇宙”等,商標多申請于2021年9月。(金融界)[2022/1/12 8:44:30]

0xa84aa065ce61dbb1eb50ab6ae67fc31a9da50dd2c74eefd561661bfce2f1620c

0x2e7dc8b2fb7e25fd00ed9565dcc0ad4546363171d5e00f196d48103983ae477c

0xcd99fadd7e28a42a063e07d9d86f67c88e10a7afe5921bd28cd1124924ae2052

●攻擊者地址

0xC0ffeEBABE5D496B2DDE509f9fa189C25cF29671

0xdce5d6b41c32f578f875efffc0d422c57a75d7d8

Hxro聯合創始人:已增持BTC等多個代幣 但市場仍有可能走低:加密貨幣預測市場Hxro聯合創始人Rob Levy表示,并不擔心確定加密修正的確切底部。Levy表示,隨著市場尋找方向,他正在增持BTC、ETH、Solana (SOL)以及加密交易所FTX的原生代幣FTX (FTT)。此外,Levy警告稱,比特幣和整個市場仍有可能走低。(The Daily Hodl)[2021/7/5 0:27:16]

0x6Ec21d1868743a44318c3C259a6d4953F9978538

0xb752DeF3a1fDEd45d6c4b9F4A8F18E645b41b324

●被攻擊合約

0xc897b98272AA23714464Ea2A0Bd5180f1B8C0025

0xC4C319E2D4d66CcA4464C0c2B32c9Bd23ebe784e

0x9848482da3Ee3076165ce6497eDA906E66bB85C5

BiKi平臺多個幣種今日最高漲幅超過20% DNA漲幅54.55%領漲:據BiKi行情數據顯示,截至今日12:30(GMT+8),平臺內多個幣種今日漲幅超過10%。DNA領漲,今日最高漲幅為54.55%,現價為0.0083USDT;FOR今日最高漲幅為41%,現價為0.0415USDT;TWT今日最高漲幅為20.05%,現價為0.0081USDT。

行情波動較大,請注意風險控制。[2020/4/29]

0x8301AE4fc9c624d1D396cbDAa1ed877821D7C511

根據Beosin安全團隊的分析,本次攻擊主要是源于是Vyper 0.2.15的防重入鎖失效,攻擊者在調用相關流動性池子的remove_liquidity函數移除流動性時通過重入add_liquidity函數添加流動性,由于余額更新在重入進add_liquidity函數之前,導致價格計算出現錯誤。

黑客攻擊準備階段,首先通過balancer:Vault閃電貸借出10,000枚ETH作為攻擊資金。

加密專家發現多個加密庫中存在漏洞:近日,密碼學專家Keegan Ryan發布了一份研究報告稱,他們在多個加密庫中發現了一個漏洞,該漏洞允許單側通道的攻擊者獲得用戶的ECDSA或DSA私鑰。當這些密碼庫使用私鑰創建簽名時,就會無意中通過內存緩存泄露信息。在同一臺機器上運行的無特權攻擊者可以從幾千個簽名中收集信息,并獲得私鑰的值。據悉,在受影響的加密庫中, LibreSSL、NSS、OpenSSL、WolfCrypt、Botan、Libgcrypt、MatrixSSL和BoringSSL已經向研究人員表明,他們或正在或已經準備好了修復補丁,以排除此漏洞帶來的威脅。[2018/6/14]

1. 第一步,攻擊者調用add_liquidity函數將閃電貸借入的5000ETH添加進池子中。

2.第二步,隨后攻擊者調用remove_liquidity函數移除池子中的ETH流動性時再次重入進add_liquidity函數添加流動性。

3. 第三步,由于余額更新在重入進add_liquidity函數之前,導致價格計算出現錯誤。值得注意的是remove_liquidity函數和add_liquidity函數已經使用了防重入鎖防止重入。

4.因此這里防重入存在并未生效,通過閱讀如下圖所示的左邊存在漏洞的Vyper代碼可以發現當重入鎖的名稱第二次出現的時候,storage_slot原有數量會加1。換而言之,第一次獲取鎖的slot為0,但是再次有函數使用鎖后slot變為1,重入鎖此時已經失效。

https://github.com/vyperlang/vyper/commit/eae0eaf86eb462746e4867352126f6c1dd43302f

截止發文時,本次攻擊事件損失的資金已超5900W美元,Beosin KYT監測到目前c0ffeebabe.eth地址已歸還2879個ETH,被盜資金仍在多個攻擊者地址上。

關于本次事件造成的影響,7月31日消息,幣安創始人趙長鵬CZ發推稱,CEX喂價拯救了DeFi。幣安用戶不受影響。幣安團隊已檢查Vyper可重入漏洞。幣安只使用0.3.7或以上版本。保持最新的代碼庫、應用程序和操作系統非常重要。

7月31日消息,Curve 發推稱,由于版本 0.2.15-0.3.0 中的 Vyper 編譯器存在問題,CRV/ETH、alETH/ETH、msETH/ETH、pETH/ETH 被黑客攻擊。此外,Arbitrum Tricrypto 池也可能會受影響,審計人員和 Vyper 開發人員暫未找到可攻擊漏洞,但請退出使用。

可以看到本次事件造成的影響依然沒有結束,這些池子有資金的用戶還需要多加注意。

針對本次事件,Beosin安全團隊建議:當前使用Vyper 0.2.15、0.2.16和0.3.0版本的重入鎖均存在失效的問題,建議相關項目方進行自查。項目上線后,強烈建議項目方仍然關注第三方組件/依賴庫的漏洞披露信息,及時規避安全風險。

Beosin

企業專欄

閱讀更多

Foresight News

金色財經 Jason.

白話區塊鏈

金色早8點

LD Capital

-R3PO

MarsBit

深潮TechFlow

Tags:ETHDITUIDLIQQETHRadditarium NetworkSquid GrowCLIQ價格

中幣下載
眾議院金融服務委員會投票支持加密貨幣、區塊鏈法案_CFT

作者:Nikhilesh De, Elizabeth Napolitano,CoinDesk;編譯:松雪.

1900/1/1 0:00:00
金色早報 | Kannagi項目實施退出騙局_加密貨幣

▌Kannagi項目實施退出騙局,其幣價跌99%金色財經報道,CertiK Alert發推稱,Kannagi項目實施了退出騙局,其幣價已驟跌99%。目前該項目的社交賬號和網站已被刪除.

1900/1/1 0:00:00
觀點:用比特幣支持美元會限制美聯儲應對經濟危機_區塊鏈

作者:JAMES BICKERTON,Newsweek;編譯:松雪,金色財經小羅伯特·肯尼迪(Robert F. Kennedy Jr.)用比特幣支持美元的提議遭到了加密貨幣專家的抨擊.

1900/1/1 0:00:00
為比特幣打廣告?拜登曬加密社區“激光眼”標志圖案咖啡杯_ETF

作者:TOM MITCHELHILL,COINTELEGRAPH;編譯:松雪,金色財經美國總統拜登可能無意中成為比特幣最新的品牌大使,為他的連任競選制作了一個新的“厭惡”視頻廣告商品.

1900/1/1 0:00:00
中國Web3創業 要格外注意用戶實名、KYC和反洗錢_區塊鏈

區塊鏈沒有國界,但從業人員卻有自己的國家。零知識證明等加密算法或許可以讓你匿名,但法律卻要求你實名.

1900/1/1 0:00:00
全鏈游戲Words3簡介:基于MUD開發的單詞接龍游戲_JOE

Words3是一款基于MUD開發的全鏈上游戲,游戲最早已于去年11月上線。然而Words3在經過了首次測試后很長一段時間都沒有再進行公開試玩,據傳團隊正基于當時還處于開發過程中的MUD V2對游.

1900/1/1 0:00:00
ads