比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 聚幣 > Info

輸入這串數字,你也能在這12種數字貨幣上獲利千萬_以太坊

Author:

Time:1900/1/1 0:00:00

編者按:本文轉載自“區塊律動BlockBeats”,作者:,36氪經授權轉載。

昨日中午,黑客利用以太坊ERC-20智能合約中BatchOverFlow漏洞中數據溢出的漏洞攻擊蔡文勝旗下美圖合作的公司美鏈BEC的智能合約,成功地向兩個地址轉出了天量級別的BEC代幣,導致市場上海量BEC被拋售,該數字貨幣價值幾近歸零,給BEC市場交易帶來了毀滅性打擊。

區塊鏈安全公司PeckShield目前已經發現除了BECToken之外,還有超過12多個項目Token的智能合約中存在BatchOverFlow整數溢出漏洞,黑客可以利用這一漏洞轉賬生成「不存在」的虛擬貨幣并進行交易獲利。

被黑客攻擊的BEC交易量數小時內形成價格「瀑布」,幣值歸零。目前BEC官方團隊已經暫停一切交易和轉賬,將對Okex交易所的交易回滾到黑客充幣之前。

美、中、韓分列“元宇宙”相關專利申請數量全球前三:金色財經報道,據韓國《亞洲日報》,向韓國、美國、日本、中國、歐盟等知識財產五局(IP5)申請的“元宇宙”相關專利在近10年間(2011年至2020年)年均增長16.1%。過去五年(2016年至2020年)中,上述五國及地區提交的申請數量為43698件,較2011年至2015年的14983件增長近三倍。從申請者的國籍來看,以2011年至2020年為準,美國最多,為17293件(35.9%),其次是中國14291件(29.7%)、韓國7808件(16.2%)。[2023/2/5 11:48:40]

黑客繞過驗證后生成“李鬼”幣

PeckShield團隊今日凌晨發布安全報告,提到黑客利用in-the-wild手段抓取以太坊ERC-20智能合約中的「BatchOverFlow」這個整數溢出漏洞來進行攻擊。

幣安將移除 ATA/BNB、GLM/ETH、KSM/ETH 等現貨交易對:12月28日,幣安發布公告稱,將移除現貨交易對:ATA/BNB、GLM/ETH、KSM/ETH、LOOM/ETH、REI/ETH、STMX/ETH、STRAX/ETH、TROY/BNB。[2022/12/28 22:12:07]

利用這個漏洞,黑客可以通過轉賬的手段生成合約中不存在的、巨量的Token并將其轉入正常賬戶,賬戶中收到的Token可以正常地轉入交易所進行交易,與真的Token無差別。

PeckShield的安全預警報告中提到了該漏洞的具體細節,這個漏洞出現在BEC智能合約的batchTransfer函數當中,代碼如下圖所示。

大家請注意第257行,cnt和_value的計算結果生成了局部變量。第二個參數,即_value,,可以是一個任意的256字節整數,就比如是:0x8000,0000,0000,0000,0000,0000,0000,0000,0000,0000,0000,0000,0000,0000,0000,0000。

多維公鏈 WormholesChain 完成 1000 萬美元種子輪融資:金色財經報道,據官方推特,多維公鏈 WormholesChain 完成 1000 萬美元種子輪融資,OKX 天使輪投資方 Mandra Capital 和 Timing Capital 共同領投。本輪融資將用于推動Web3多維基礎設施的發展。

WormholesChain 通過 DRE 動態隨機選舉算法結合 PoS 解決安全性和相對公平分配等問題,允許一鍵部署子鏈系統形成無限耦合的多維多層去中心化網絡,可提供 NFT 全棧解決方案和低能耗的可持續拓展 TPS。[2022/9/13 13:25:58]

通過將兩個_receivers注入到batchTranser(),再加上這個極其大的_value,我們就能使得量溢出,將其amount的量變成0。通過將量回歸到0,攻擊者就可以繞過258行到259行的合理性檢測,使得261行的差值變得不再相關。

Celsius 尋求授權允許返還部分托管客戶的資金:9月1日消息,加密借貸平臺 Celsius Network 尋求授權允許某些客戶從托管計劃和預扣賬戶中提取他們的加密貨幣,Celsius 表示,與 Earn and Borrow 客戶的資金不同,這些資金不屬于破產財產。隨后將舉行單獨的聽證會,以解決有關其重組和重新啟動業務的持續問題。負責監督此案的紐約南區破產法院計劃于 2022 年 10 月 6 日舉行聽證會以討論此事。(CoinDesk)[2022/9/2 13:03:11]

最后,出現了一個非常有趣的結果:你們可以看262行到265行,兩個receriver的余額上增加了超級大的_value,而這一切都不會花費攻擊者錢包里哪怕一毛錢!

隨后PeckShield團隊利用自動化系統掃遍了以太坊智能合約并對它們進行分析。結果發現,有超過12個ERC-20智能合約都存在BatchOverFlow安全隱患。

為了驗證該漏洞存在的真實性,PeckShield團隊對其中一個智能協議進行了相似的攻擊。

PeckShield團隊還對一個未在交易所上線的以太坊寵物游戲CryptoBots進行了BatchOverFlow安全性攻擊,并成功地在該協議上「生成」了57,896,044,618,658,100,000,000,000,000,000,000,000,000,000,000,000,000,000,000,000,000,000,000,000,000枚代幣CBTB。

總幣數已經超過合約規定的2萬枚CBTB。

CryptoBots這款游戲目前正在以太坊上進行交易,但通過數據查看后發現該游戲的實際游玩人數并不高,只有寥寥幾十人在玩。

PeckShield創始人蔣旭憲教授表示,「理論上可以把這個游戲中所有的道具都買下來。」

除了BEC和CryptoBots兩個智能合約之外,還有十余個智能合約存在同樣的漏洞,其中也包括已經在交易所上進行交易幣種。

出于安全考慮,目前PeckShield已經與相關項目團隊進行了聯系,暫時不能曝光這批項目的名稱。

區塊鏈安全難道只靠回滾?

BEC智能合約出現這個漏洞之后,黑客在2小時后開始往OKEx的地址充幣進行交易,因為市場上出現大量未知來源的Token,市場上出現恐慌心理,OKEx交易所上的持幣者開始拋售BECToken,導致BEC價格持續下跌,幣值幾乎歸零。

下圖中我們可以看到黑客先是試探性地往OKEx中轉入100萬的BECToken,黑客發現成功轉入賣出后,又分2次轉入了1000萬的BECToken,發現兩次都成功,便轉入了1億枚BECToken。

但這1億枚BECToken轉入后,OKEx已經發現問題并停止了BEC的交易。

按照轉入記錄,預計黑客已經賣出了最少1100萬枚BEC,折合昨日售價約1887萬人民幣。

下午4點12分,OKEx發布聲明中止了相關交易。BEC團隊也公告表示將與OKEx交易所合作回滾到黑客轉入Token之前的數據以保護投資者的權益。

PeckShield團隊認為,因為以太坊區塊鏈上所謂「代碼即一切」的原則精神的存在,導致目前沒有有效的安全防護手段來修復這些問題,而且因為Token交易背后牽扯著巨大的利益,是無法在多個交易所進行同步防護的。

因為中心化交易所只是對Token進行記賬式的交易,項目團隊與交易所配合之后回滾是可以一定程度上保護投資者利益的,但是如果在去中心化交易所進行交易那么投資者的損失將無法挽回,同時,利用交易所反應的時間差,黑客也可以實現在多個交易所套利。

知乎作者爬蟲認為該漏洞很容易解決,只需要對計算結果進行safeMath的安全驗證就可以,同時表示區塊鏈智能合約代碼需要測試、需要review,必要時可以請專門做代碼審計的公司來進行測試。

前有OKEx回滾期貨交易,后有OKEx回滾BEC交易,為什么區塊鏈上的安全問題總是要靠回滾來解決?如果沒法從根本上解決漏洞,那么受害的不僅僅是投資者,虛擬貨幣生態中的所有參與者都將遭受巨量損失。

Tags:BECatc以太坊BEC幣BEC價格atc幣是什么幣以太坊幣是什么幣

聚幣
《海盜來了》超《跳一跳》登頂榜首 社交鏈對小游戲意味著什么?_阿拉丁

5月4日,在最新的阿拉丁指數榜單中,近期在微信病式傳播的小游戲《海盜來了》第一次超越了《跳一跳》,成為了小程序top榜單中的第一,成長指數也達到了驚人的761,遠高于其他小游戲的成長速度.

1900/1/1 0:00:00
寫在“幣安驚魂夜”之后 4招讓你安全地存儲數字加密貨幣_BTC

近幾年,以比特幣為代表的數字加密貨幣得到飛速發展,形成一股數字加密浪潮。以知名度最高的比特幣為例,2017年9月,一枚比特幣價格達到5000美元,此后經歷下跌又上漲,到2017年11月初,一枚比.

1900/1/1 0:00:00
布下天羅地網!中央反腐敗協調小組發布50名外逃人員線索_RTH

2018-06-0619:28|人民日報客戶端黨的十八大以來,以習近平同志為核心的黨中央就反腐敗國際追逃追贓工作作出重大決策部署,開辟了全面從嚴治黨和反腐敗斗爭的新戰場.

1900/1/1 0:00:00
奇瑞捷豹路虎在其精益物流中應用了哪些智能物流系統?_AGV

奇瑞捷豹路虎是國內首家中英合資的高端汽車企業,也是中國審批建設的最后一個內燃機汽車企業。位于常熟的制造工廠是世界最先進、最高效的汽車生產基地之一,被捷豹路虎公司譽為“全球樣板工廠”,其先進精益智.

1900/1/1 0:00:00
最后階段方案遭拒 日本被踢出俄機場合建工程_MAN

日本和俄羅斯消息人士2日說,兩國原本商定共同改建俄羅斯遠東地區一處機場,但日方提出的合作方案在最終階段遭俄方拒絕。按日本媒體的說法,這項工程一度被視為兩國經濟合作的象征,日方對未能參與感到受挫.

1900/1/1 0:00:00
被恐懼支配的幣圈:EOS們的軟肋,360的進場突破口_以太坊

原創:馬莎卡吳解區塊鏈 販賣恐懼是驅使人們意愿最好的方法。昨天中午360爆出發現EOS“史詩級漏洞”,并宣稱:“EOS網絡負責人表示,在修復這些問題之前,不會將EOS網絡正式上線.

1900/1/1 0:00:00
ads