比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 瑞波幣 > Info

損失約820萬美元,Visor Finance遭黑客攻擊事件全解析_VISR

Author:

Time:1900/1/1 0:00:00

12月21日,鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,UniswapV3流動性管理協議VisorFinance于北京時間12月21日晚上10點18分遭受攻擊,總損失約為820萬美元。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

2021年12月21日晚VisorFinance官方Twiiter發布通告稱vVISR質押合約存在漏洞,發文前已有攻擊交易上鏈。

Sturdy Finance某筆交易被黑客攻擊,損失約70萬美元:6月12日消息,據 Web3 網絡安全公司 Ancilia 監測,無息借貸協議 Sturdy Finance 以 0xeb87 開頭交易被黑客攻擊,損失約 70 萬美元(442 枚 ETH)。[2023/6/12 21:30:49]

經過成都鏈安技術團隊分析,攻擊者通過惡意合約利用VisorFinance項目的漏洞,偽造了向VisorFinance的抵押挖礦合約(0xc9f27a50f82571c1c8423a42970613b8dbda14ef)存入2億代幣的交易,從而獲取了195,249,950vVISR抵押憑證代幣。然后再利用抵押憑證,從抵押挖礦合約中取出了8,812,958VISR。

一個MEV機器人因閃電貸回調損失約15萬美元:10月19日消息,PeckShield發推稱,合約地址開頭為0xf6d7的MEV機器人因閃電貸回調損失約15萬美元,攻擊者地址為smithbot.eth。該機器人的開發者通過鏈上信息表示可以向攻擊者提供損失的一半作為賞金。[2022/10/20 16:30:39]

#2事件具體分析

攻擊交易為:

https://etherscan.io/tx/0x69272d8c84d67d1da2f6425b339192fa472898dce936f24818fda415c1c1ff3f

安全團隊:Premint NFT被黑客入侵事件總損失約為37.5萬美元:金色財經消息,據CertiK安全團隊,Premint NFT被黑客入侵事件到目前為止,總共發現了6個被利用的錢包。目前黑客從攻擊中獲得的利潤約為37.5萬美元,使其成為今年最大的NFT黑客攻擊之一。

此前昨日下午報道,黑客在premint網站中通過植入惡意的JS文件實施釣魚攻擊。premint官方提醒用戶不要簽署任何設置批準所有的交易。[2022/7/18 2:19:32]

上周五晚間IOTA遭受攻擊 用戶損失約400萬美元:IOTA目前遭受到了來自社交媒體和社區論壇的批評。據報道,IOTA背后的技術被指控允許一個很明顯的“退出騙局或攻擊”(exit scam or attack),使得用戶損失了大約400萬美元。據悉,IOTA錢包要求用戶獨立獲得自己的種子(私鑰)。許多用戶依賴在線密鑰生成器,例如iotaseed.io,來執行此操作。如果有人惡意攻擊在線生成器,那么他們可以收集IOTA用戶獲得的所有種子,并等待最佳時機。在上周五晚上,許多基金通過被盜的種子開始被轉移。與此同時,他們還組織了對最受歡迎的IOTA全部節點的DDoS攻擊,從而阻止受害者收回資金。[2018/1/23]

攻擊手法大致如下:

1.部署攻擊合約

0x10c509aa9ab291c76c45414e7cdbd375e1d5ace8;

2.通過攻擊合約調用VisorFinance項目的抵押挖礦合約deposit函數,并指定存入代幣數量visrDeposit為1億枚,from為攻擊合約,to為攻擊者地址

0x8efab89b497b887cdaa2fb08ff71e4b3827774b2;

3.在第53行,計算出抵押憑證shares的數量為97,624,975vVISR.

4.由于from是攻擊合約,deposit函數執行第56-59行的if分支,并調用攻擊合約的指定函數;

第57行,調用攻擊合約的owner函數,攻擊合約只要設置返回值為攻擊合約地址,就能夠通過第57行的檢查;

第58行,調用攻擊合約的delegatedTransferERC20函數,這里攻擊合約進行了重入,再次調用抵押挖礦合約的deposit函數,參數不變,因此抵押挖礦合約再次執行第3步的過程;

第二次執行到第58行時,攻擊合約直接不做任何操作;

5.由于重入,抵押挖礦合約向攻擊者發放了兩次數量為97,624,975vVISR的抵押憑證,總共的抵押憑據數量為195,249,950vVISR。

6.提現

攻擊者通過一筆withdraw交易

,將195,249,950vVISR兌換為8,812,958VISR,當時抵押挖礦合約中共有9,219,200VISR。

7.通過UniswapV2,攻擊者將5,200,000VISR兌換為了WETH,兌換操作將UniswapV2中ETH/VISR交易對的ETH流動性幾乎全部兌空,隨后攻擊者將獲得的133ETH發送到Tornado。

#3事件復盤

本次攻擊利用了VisorFinance項目抵押挖礦合約RewardsHypervisor的兩個漏洞:

1.call調用未對目標合約進行限制,攻擊者可以調用任意合約,并接管了抵押挖礦合約的執行流程;<-主要漏洞,造成本次攻擊的根本原因。

2.函數未做防重入攻擊;<-次要漏洞,導致了抵押憑證數量計算錯誤,不是本次攻擊的主要利用點,不過也可憑此漏洞單獨發起攻擊。

針對這兩個問題,成都鏈安在此建議開發者應做好下面兩方面防護措施:

1.進行外部合約調用時,建議增加白名單,禁止任意的合約調用,特別是能夠控制合約執行流程的關鍵合約調用;

2.函數做好防重入,推薦使用openzeppelin的ReentrancyGuard合約。

Tags:ISRVISRANCNANVISR價格Regiment FinanceFinance Blocks

瑞波幣
趣味動畫 | 什么是 DAO?為什么它有可能在數字時代顛覆公司制?_DAO

號稱要顛覆主流公司制的DAO到底是什么?DAO是去中心化自組織的簡稱 一種典型的海星式組織 與傳統中心化的蜘蛛式組織不同的是DAO的治權下放、反應迅速且適應性極強人家蜘蛛沒了腦袋就徹底涼涼 而海.

1900/1/1 0:00:00
Warpspeed 2021 DFINITY×IAF黑客松Demo Day落幕,10支隊伍獲獎_WAR

12月19日,Warpspeed2021DFINITY×IAF黑客松DemoDay在上海落幕。本次黑客松是DFINITY官方舉辦的全球首場黑客松,也是第一次在中國舉辦的黑客松,從11月15日正式.

1900/1/1 0:00:00
Chainalysis報告:加密惡意軟件造成的損失中加密劫持占首位,達73%_HAI

據Cointelegraph消息,1月19日,區塊鏈分析公司Chainalysis發布加密惡意軟件報告.

1900/1/1 0:00:00
AI、VR、AR、5G和區塊鏈將如何相輔相成驅動元宇宙發展?_元宇宙

包括人工智能、虛擬現實(VR)、增強現實(AR)、5G和區塊鏈在內的新興技術都隨著時間取得了相應的進步,并實現了一定的價值.

1900/1/1 0:00:00
融資新聞丨NFT拍賣協議Burnt Finance完成800萬美元融資,由Animoca Brands 牽頭_BURN

1月17日,BurntFinance的創始人告訴Blockworks,去中心化NFT拍賣協議BurntFinance在A輪融資中籌集了800萬美元,以擴展其團隊.

1900/1/1 0:00:00
全球區塊鏈政策年終盤點:支持、中立、禁止加密貨幣的國家分別有哪些?_比特幣

來源:財聯社|區塊鏈日報 記者董宇佳 區塊鏈一直是過去幾年談論最多的技術趨勢之一,2021年也不例外。NFT市場火爆、元宇宙概念爆發,2021年被不少人稱為“NFT”和“元宇宙”元年.

1900/1/1 0:00:00
ads