此篇文章由Cobo區塊鏈安全研究團隊供稿,是?Cobo?Labs?的第??4??篇文章。
跨鏈橋Multichain漏洞
1月18日知名跨鏈橋Multichain發現并修復了一個針對WETH,PERI,OMT,WBNB,MATIC,AVAX共6種代幣有重要影響的漏洞。凡對MultichainRouter授權過上述代幣的用戶均受影響,攻擊者可直接利用漏洞轉走用戶授權的代幣。根據19日的官方公告,由于部分用戶未及時取消授權,有約445WETH被攻擊者盜走。
漏洞發生在AnyswapV4Router合約上的anySwapOutUnderlyingWithPermit函數中,由于函數對Token參數的合法性沒有校驗,攻擊者可傳入偽造的Token合約來代替原本官方的AnyswapV1ERC20?Token。另一方面WETH等代幣合約沒有實現permit方法但是實現了fallback函數,因此在后續調用permit時不會發生revert,可以繼續成功執行下去。最終導致攻擊者可以將受害者approve給AnyswapV4Router合約的Token盜走。
關鍵代碼如下:
三星智能手機加密錢包將支持韓國SK電信的區塊鏈驅動ID應用:8月25日消息,三星在與韓國SK電信公司達成協議后,配備了區塊鏈密鑰存儲加密錢包功能的三星智能手機將能夠支持世界上第一個去中心化身份識別(DID)解決方案。這意味著,韓國用戶將能夠在三星的加密錢包中存儲其私鑰,數字簽名和支持身份驗證的數字證書。據韓國當地媒體報道,兩家公司可能正在進一步研究一系列與數字認證相關的產品。此次合作將使SK的Initial應用程序鏈接到三星加密錢包,該平臺可讓客戶使用區塊鏈網絡進行無紙化保險索賠。(Cryptonews)[2020/8/25]
CoboComment
對于普通用戶來說,需要特別留意Token無限授權所帶來的風險。授權盡可能保證只授權用到的Token數量,而不要使用默認的無限授權,避免節約了gas卻丟失了本金。對已有的無限授權要及時撤銷,查詢賬戶的授權情況可以使用Etherscan的工具https://etherscan.io/tokenapprovalchecker。
Reference
https://github.com/W2Ning/Anyswap_Vul_Poc
https://theblockbeats.info/news/28774
動態 | 螞蟻金服:升級區塊鏈開放策略 將開放平臺技術能力給全行業:日前,螞蟻區塊鏈宣布,將開放平臺技術能力給全行業,尤其是面向實體產業,這是螞蟻金服在推出開放聯盟鏈后再次升級區塊鏈技術的開放策略。螞蟻金服副總裁蔣國飛在接受采訪時表示,區塊鏈必須解決社會問題,服務于實體經濟,2020年區塊鏈開始“脫虛向實”,千萬日活上鏈量將是衡量產業互聯網繁榮的標志。(21世紀經濟報)[2020/2/7]
https://hackernoon.com/erc20-infinite-approval-a-battle-between-convenience-and-security-lk60350r
BSC上的DEXCrosswise遭攻擊
1月18日BSC上的DEX項目Crosswise遭受攻擊,損失約30萬美金,并造成CRSSToken幣價閃崩。
問題是因MasterChef合約的setTrustedForwarder函數沒有正確進行權限校驗。當攻擊者修改了TrustedForwarder后,可以實現偽造msg.sender的效果,從而直接獲取到MasterChef的owner權限。然后再利用owner權限調用set函數設置?strategy為攻擊者的惡意參數0xccddce9f0e241a5ea0e76465c59e9f0c41727003。修改strategy后通過少量deposit即可withdraw大量的CRSSToken獲利。
動態 | 歐盟議會議員討論區塊鏈監管:據thenextweb報道,歐洲議會的議員們昨日在斯特拉斯堡舉行會議時討論了區塊鏈技術。羅馬尼亞的Cristian-Silviu Busoi和法國的Chistelle Leechavalier認為,在做出任何監管決定之前,區塊鏈必須首先發展和成熟。 Busoi堅持認為,“過早地”監管行業將阻礙創新。意大利的Dario Tamburrano則更加保守,他認為歐盟不應該阻止創新,但不能“失去對發展中的技術的控制”,并且必須“在適當的時候”立法。然而,立陶宛中右翼的Antanas Guoga表示希望其他議員能夠認識到區塊鏈將會“留在這里”,或許暗示家們應早點介入該技??術。同時,數字單一市場專員Andrus Ansip表示很高興看到歐盟委員會正參與該技術。Ansip表示沒有將區塊鏈視為解決社會問題的萬能藥,但稱其“不容忽視”。[2018/10/3]
官方公告也承認這個漏洞過于明顯,似乎是開發者有意為之,其內部調查后開除了4個開發者。目前已經對鏈上數據進行了快照,后續將進行重新部署。官方git上已經開始進行整體的代碼審計,據稱后續會再聯合Certik進行審計。
相關代碼如下:
聲音 | 螞蟻金服副總裁蔣國飛:區塊鏈將成為“解決信任”理想技術方案:據21世紀經濟報道,螞蟻金服副總裁、技術實驗室負責人蔣國飛在接受21世紀經濟報道的采訪時表示,區塊鏈未來將是比AI影響更為廣泛的技術。在數字時代,區塊鏈可以說是“解決信任”最理想的技術方案。蔣國飛進一步透露,目前區塊鏈技術的大規模落地還面臨著短板。因為區塊鏈目前還有很多待解決和突破的技術短板,比如分布式賬本中的隱私保護問題,多鏈平臺間的互通問題,在百級到千級節點廣域網部署中的性能問題等等。更大的挑戰則在技術之外,即讓多方達成共識。[2018/8/31]
官方公告也承認這個漏洞過于明顯,似乎是開發者有意為之,其內部調查后開除了4個開發者。目前已經對鏈上數據進行了快照,后續將進行重新部署。官方git上已經開始進行整體的代碼審計,據稱后續會再聯合Certik進行審計。
CoboComment
此次攻擊針對的是MasterChef合約,其實不會直接盜取用戶的LP或者CRSStoken,但幣價大跌還是會讓持有CRSS的用戶造成實際的損失。查看官方doc上無法找到項目審計報告,此漏洞比較明顯,如果經過安全公司審計的話,很大概率可以暴露出來。對于個人投資者來說,未經過審計的項目還需謹慎。
Reference
北大光華學院院長劉俏:全球區塊鏈技術已形成兩個陣營:由中國國務院發展研究中心主辦的“中國發展高層論壇2018年會”24日至26日在北京召開,中外專家圍繞區塊鏈焦點問題展開了討論。北京大學光華管理學院院長劉俏表示,目前,全球對于區塊鏈技術主要分為兩個陣營:一個陣營認為區塊鏈存在很多問題,會形成人類歷史上最大的泡沫;另一個陣營認為區塊鏈會帶來很多可能性,將重塑組織及人們的生活。[2018/3/25]
https://twitter.com/peckshield/status/1483340900398895105
https://crosswise.medium.com/post-exploit-update-2a24c3370466
https://bscscan.com/address/0x70873211cb64c1d4ec027ea63a399a7d07c4085b#code
https://github.com/crosswise-finance/crosswise-code-review-1.1
Rari#90即FloatProtocolPool遭受預言機操縱攻擊
1月15日,RariCapital上的90號池即FloatProtocol池遭受預言機操縱攻擊。
該池使用UniswapV3FLOAT/USDC交易對報價,而在攻擊發生之前幾天,FLOAT/USDC池中流動性下降,低流動性給了攻擊者進行進行預言機操縱攻擊的機會。攻擊者使用47ETH在池中使用USDC兌換FLOAT,導致FLOAT報價升高。之后再使用FLOAT抵押到Rari#90池中借出其他資產實現獲利。攻擊手法與2021年11月發生的Rari#23池VesperLendBeta攻擊一致。
CoboComment
對于一些無法使用ChainLink預言機報價的小幣種,DeFi合約中通常會使用DEX作報價。目前UniswapV2/V3延時報價雖然可以抵抗閃電貸攻擊,但無法抵抗真實的大資產操縱;而TWAP時間加權機制雖然可以在一定程度上提高操縱難度,但只能緩解不能根除。從開發者角度,可以考慮在合約中添加一定風控類代碼針對惡意報價進行檢查。對普通用戶而言,則要留意相關的流動性池,提防價格操縱風險。
Reference
https://twitter.com/FloatProtocol/status/1482184042850263042
https://medium.com/vesperfinance/on-the-vesper-lend-beta-rari-fuse-pool-23-exploit-9043ccd40ac9
DefiDollar發現潛在攻擊
1月8日DefiDollarFinance(
漏洞本身雖然嚴重但成因并不復雜,比較有意思的是官方的修復方式。由于合約本身不支持升級,因此無法直接更新合約代碼;合約不支持暫停,因此也沒法用快照+遷移的方式轉移用戶資產。最終官方的措施是自己發動了攻擊交易,將所有受漏洞影響用戶的資產轉移到了一個多簽錢包中。待后面部署新Token合約后會再行分配。
CoboComment
ERC20Token已經有比較成熟的代碼模板,wxBTRFLY是在重寫transferFrom時出現的問題。這個問題如果有完善的單元測試應該會很容易發現,項目方可能在開發過程中是缺少完善的測試流程。
Reference
https://discord.com/invite/rpkPDR7pVV
https://twitter.com/redactedcartel/status/1482497468713611266?s=20
https://etherscan.io/tx/0xf0e4ccb4f88716fa5182da280abdb9ea10ec1c61cfc5bbe87e10bdde07c229d6
Qubit跨鏈橋被攻擊
1月28日,BSC上的DeFi平臺QubitFinance的跨鏈橋QBridge遭受攻擊,損失約8000萬美金。
跨鏈橋一種常見的實現形式是在源鏈的合約中抵押資產,并emitevent。由監聽節點捕捉event,向目標鏈的跨鏈橋合約發起調用,mint等量的資產。來源鏈上只要有event事件產生,跨鏈橋系統就會認為有跨鏈資產需要轉移。但如果源鏈上跨鏈橋合約代碼存在問題,就可能出現沒有資產抵押進跨鏈橋合約但仍emitevent的情況,產生漏洞,造成目標鏈Token的錯誤增發。
QBridge就存在這樣的問題。QBridge支持抵押ETH和ERC20Token兩類資產。由于以太坊的ETH作為native代幣,與ERC20Token由兩套單獨的代碼處理。在源鏈抵押Token時,會調用deposit方法,在抵押時ETH應該調用depositETH方法。QBridge將零地址作為ETH的標識。但是實現時沒有完善的校驗,導致合約處理ETH時仍使用deposit方法,相當于將ETH當成了合約地址為零地址的Token處理。在轉賬時使用transferFrom則相當于是對零地址進行合約調用。而以太坊底層設計上,對EOA地址發起合約調用會默認成功,不會revert。以上條件結合起來,最終的情況就是雖然攻擊者在源鏈沒有抵押任何資產,但仍可以在目標鏈上mint出大量qXETH,實現獲利。
CoboComment
目前區塊鏈行業中多鏈并存,跨鏈橋已經是重要的基礎設施。跨鏈橋本身由于要進行鏈上鏈下配合,整體復雜度要比普通dapp高上許多,因此更容易出現問題。同時跨鏈橋上通常會抵押大量的資產,如果可以非法轉移那么獲利頗豐。各個跨鏈橋系統似乎成為了攻擊者們最近一兩月中的重點目標。
Reference
https://mp.weixin.qq.com/s/PLbuI9JFxyFRlDlj9rPvmQ
https://mp.weixin.qq.com/s/-kTsAs2WH5_4N4_3-XIxag
Tags:區塊鏈TOKENKENCOM區塊鏈幣在哪個平臺交易Genebank TokenRoboFi Tokencomp幣背景
來自|彭博社,編譯|PANews由于美聯儲對Diem感到不安,這個由社交媒體巨頭Meta支持的穩定幣項目正在嘗試出售資產.
1900/1/1 0:00:00研究種類:DAO,ComputationalGovernance貢獻者:WillHolden@DAOrayaki原標題:《DAO的計算治理》 Q1背景介紹 DAO作為一個新興的技術和組織形態.
1900/1/1 0:00:00據Newsbitcoin2月19日消息,為響應加拿大卡車司機自由車隊抗議活動,美國卡車司機已組建了“人民車隊”并接受加密貨幣捐贈.
1900/1/1 0:00:00據CryptoSlate2月17日消息,為了進一步保護其網絡不受作惡者的影響,Cardano透露,如果有人發現并向其開發團隊報告網絡上的任何漏洞,他們會將漏洞賞金增加一倍.
1900/1/1 0:00:00據外媒2月7日報道,以太坊擴展公司Polygon在新一輪風險融資中籌集了4.5億美元的資金,這家市值約為130億美元的公司正在積極擴大其以太坊擴展解決方案的組合,并努力吸引更大的開發者生態系統.
1900/1/1 0:00:001.知情人士:Diem協會正在考慮出售其資產以返還投資者成員2.Etherscan創始團隊發布以太坊即時通訊應用“BlockscanChat”測試版Immunefi推出Web3基本安全標準“Th.
1900/1/1 0:00:00