本文由Certik原創,授權金色財經首發。
2021年3月5日,PAIDNetwork遭受了由于私鑰管理不善而引起的"鑄幣"攻擊。
攻擊者使用代理合約私鑰,將原先經過CertiK審計的PAID合約代碼掉包,添加了銷毀和鑄幣的功能函數。
因為PAID代幣已達上限,攻擊者先銷毀了6000萬枚PAID代幣,然后再重新鑄造了59,471,745枚PAID,并通過Uniswap出售。
CertiK團隊第一時間和PAID?Network團隊溝通調查,確認了原代碼并無漏洞,攻擊事件是由私鑰泄露導致的。目前CertiK團隊仍無法確認私鑰泄露的原因,但已經可以將整個攻擊過程還原。
百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]
PAID事件時間線
2021年3月5日,PAID遭受了持續約30分鐘的攻擊。
LBank藍貝殼于5月3日20:00首發 CSPR(Casper),開放USDT交易:據官方公告,5月3日20:00,LBank藍貝殼上線 CSPR(Casper),開放USDT交易,同時并開放充值,資料顯示,Casper網絡是基于CasperCBC規范構建的第一個實時權益證明區塊鏈。Casper旨在加速當今企業和開發人員對區塊鏈技術的采用,同時確保隨著網絡參與者需求的發展,其在未來仍能保持高性能。[2021/5/3 21:19:51]
通過鏈上分析,CertiK團隊總結了攻擊的時間線及操作步驟如下:
首發 | 嘉楠耘智宣布與Northern Data在AI、區塊鏈等高性能計算領域達成戰略合作:據官方消息,2020年2月17日,嘉楠耘智宣布與區塊鏈解決方案及數據中心服務提供商Northern Data AG達成戰略合作。本次合作的內容涵蓋AI、區塊鏈及數據中心運維等高性能計算領域。
嘉楠耘智擁有豐富的高性能計算專用ASIC芯片研發經驗。Northern Data AG則專注于區塊鏈和數據中心等高性能計算基礎設施的建設。通過本次戰略合作,雙方將在AI、區塊鏈等新興領域進一步釋放增長潛能。[2020/2/19]
第一步:合約所有權被轉移給了攻擊者,此時攻擊者在得到私鑰后就已經完全獲得了代理合約的控制權。
第二步:攻擊者利用代理更新合約,添加了銷毀和鑄幣的功能函數。
第三步:攻擊者銷毀了6000萬枚PAID,留出鑄幣空間。
第四步:攻擊者開始鑄幣,并向Uniswap傾銷PAID代幣以換取以太幣。
最后,本次事件并沒有攻擊智能合約的代碼本身,而是通過某種渠道獲得了代理合約的私鑰。
CertiK在審計報告中的PTN-10章節提出了:AmbiguousFunctionality以及其他章節強調了PAID合約中心化的問題。
總結
2021年3月5日,攻擊者獲得PAID代理合約私鑰,替換原有代碼,添加了銷毀和鑄幣的功能函數。
攻擊者之后銷毀了6000萬枚PAID代幣,留出鑄幣空間。
最后,鑄造了59,471,745枚PAID,并通過Uniswap出售了2,401,203枚代幣。
客觀來看,本次攻擊事件中攻擊者并沒有找到任何原合約的漏洞,而是直接獲得了代理合約私鑰。
當合約的可升級性作為項目的預期功能而存在時,它在智能合約中確實有其存在的價值。
而這種類型的功能要求合約所有者以及部署者在確保代碼基本安全的同時,同樣必須保證私鑰的安全。
CertiK將會在未來更多地強調并關注中心化及私鑰保護等相關問題。
復制下方鏈接至瀏覽器,查看CertiK于2021年1月24日為PAIDNetwork出具的審計報告:
https://certik.org/projects/paidnetwork
來源:券商中國,作者:陳文斌3月8日,美圖秀秀的母公司——港股上市公司美圖公司登上了微博熱搜,因為該公司高調宣布,購買了4000萬美元的以太幣和比特幣,約合人民幣2.6億元.
1900/1/1 0:00:00DeFi“打新”玩法IDO賺錢效應驚人? PANews 剛剛 29 一直以來,在A股市場中,“打新”都是獲得高收益的重要手段之一.
1900/1/1 0:00:001.金色觀察丨交易所能否在新風口下實現與NFT雙贏?NFT由于其獨特的屬性而使其能夠與身份ID類、證書類、身份ID類、門票類、藝術品類別、寵物收藏類、卡牌類、游戲道具類、虛擬地產類、以及其他多種.
1900/1/1 0:00:00金色財經區塊鏈3月11日訊?今天,加里·金斯勒的美國證券交易委員會主席任命已通過參議院委員會投票,距離上任僅有一步之遙.
1900/1/1 0:00:00在啟動其比特幣信托基金份額交易不到兩個月后,加拿大投資管理公司NinepointPartners正計劃將其信托服務改變為交易所交易基金.
1900/1/1 0:00:00高盛:機構需求量巨大比特幣年內或有望漲至10萬美元 金十數據 剛剛 21 原文標題:《高盛:機構需求量巨大比特幣年內或有望漲至10萬美元》高盛集團在重啟加密貨幣交易平臺之際.
1900/1/1 0:00:00