比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 中幣 > Info

Audius攻擊事件分析_SAL

Author:

Time:1900/1/1 0:00:00

本次事件的主要問題所有的相關交易梳理

FirstRoundofAttack:?

0xA62c3ced6906B188A4d4A3c981B79f2AABf2107F

對于第?次的攻擊(未能成功),細節如下

具體細節地址:

https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f

對于第?次攻擊的地址:

0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f

可以看出,合約通過?Governance?合約對_proposalId?=?82和proposalId?=?83都設置了數值,但是由于沒有設置投票(vote)的數額,所以攻擊未能成功。

關于數字盧布的法案已提交給俄羅斯議會:金色財經報道,由金融市場委員會主席Anatoly Aksakov領導的一組俄羅斯立法者已經提交了關于數字盧布的立法草案,即由俄羅斯貨幣當局鑄造的CBDC。該文件建議進行立法改革,旨在為其引入創造條件。其主要目的是為數字盧布開發必要的支付基礎設施。提案人認為,這將為俄羅斯公民、企業和國家提供快速、方便和低成本的資金轉移。

俄羅斯中央銀行在2020年10月提出了其數字貨幣的概念,并在2021年12月敲定了其原型平臺。試驗階段于今年1月啟動。5月,貨幣當局表示,它計劃在2023年4月開始對真實交易和客戶進行測試。[2023/1/1 22:19:46]

Governance合約地址:

https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f/contracts

派盾:BitKeep攻擊者將118萬DAI轉移至交易平臺:12月27日消息,據派盾監測,BitKeep攻擊者將118萬DAI轉移至交易平臺。其中100萬枚DAI轉移至OKX,18萬枚DAI轉移至Kucoin。[2022/12/27 22:10:58]

SecondRoundofAttack:

0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569

對于第?次的攻擊(成功),細節如下

交易:

0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984

在這?,通過調?initialize()?函數,對投票進?了初始化:

關于函數中的參數解釋

registryAddress-代理合同的地址

鏈上分析師:40分鐘前有190萬枚FTT從Genesis OTC Desk轉至FTX,價值約4400萬美元:11月8日消息,鏈上分析師The Data Nerd發推表示,40分鐘前有190萬枚FTT從Genesis OTC Desk轉至FTX,價值約為4400萬美元。The Data Nerd表示可能為幣安通過OTC交易進行出售,但CZ表示這并非為幣安的交易。[2022/11/8 12:31:30]

傳?:

0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569

votingPeriod-治理提案開放投票的區塊周期。

傳?:3

executionDelay-?在提案被評估/執?之前,在votingPeriod過期后必須通過的區塊數量。

傳?:0

JKL集團宣布設立5000萬美元的比特幣礦業基金:10月19日消息,香港數字資產管理公司JKL集團宣布設立5000萬美元的比特幣礦業基金,主要面向活躍在數字資產領域的家族辦公室、高凈值人士和機構投資者。金的投資策略包括以當前熊市價格收購比特幣挖礦機,并通過JKL 挖礦網絡進行部署。(Globenewswire)[2022/10/19 16:30:27]

votingQuorumPercent-?要求在總股份中投票的最低百分?認為提案有效。

傳?:1

maxInProgressProposals-??次可能的InProgress提議的最?數量。

傳?:4

guardianAddress-具有特殊治理權限的帳戶地址。

傳?:

0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569

安全團隊:Shonen Junk項目Discord服務器已被入侵:金色財經消息,安全團隊CertiK表示,Shonen Junk項目Discord服務器已被入侵。目前聊天已被鎖定。請社區用戶不要點擊、鑄造或批準任何交易。[2022/9/27 22:33:03]

根據?evaluateproposaloutcome?的結果?返回值為?3,表示該proposal?將不會被執行:

0:InProgress-提案是活躍的,可以投票表決。

1:Rejected-提案投票期已結束,投票未能通過。建議將不會被執行。

2:ApprovedExecuted-提案投票已結束,投票已通過。提案成功執行。

3:QuorumNotMet-提案投票期已結束,未達到投票法定?例。建議將不會被執行。

4:ApprovedExecutionFailed-提案投票通過,但交易執?失敗。

5:Evaluating-提案投票通過,evaluateProposalOutcome函數?前正在運行。

6:Vetoed-提案被Guardian否決了。

7:TargetContractAddressChanged-由于?標合同地址變更,建議?效。

8:TargetContractCodeHashChanged-建議被認為是?效的,因為代碼在?標合同地址已經改變。

根據?quorumMet?我們能知道發proposal=83執行失敗是因為傳?值a=?0

根據?balanceOf?()我們能查詢到?Governance合約?Audio?token的余額

To代表AudioToken數量;

From代表Governance合約余額數量;

proposal85的作?是將Governance合約?的余額轉移到攻擊合約中:

將Governance合約?和治理代幣的地址都設置為攻擊合約的地址,對應的initialize()在下?截圖中:

接下來,通過代理合約將DelegateManager合約中的serviceProviderAddress設置為攻擊合約地址

caller是DelegateManager?

input合約地址是攻擊合約的地址serviceProviderAddress()

細節在下圖中:

然后,通過Governance合約授權代幣10000000000000000000000000000000

給攻擊合約

"_targetSP":"0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569"

為攻擊合約地址

通過上述步驟,攻擊合約獲得了最?權限

0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5

攻擊?員進?了投票交易proposal_id?=85,?vote?=2

在0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9這個交易中,通過proposal_id=85的審核同時進?了AudioToken的轉賬,轉賬到攻擊合約

最后?個交易:

0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3

將18,564,497AudioToken

換成?704?Ether?Token

總結

在這個攻擊中,問題是出現在對于modifier?initializer()的使?。

通過代理合約,可以多次調?初始化函數,但是原理上應該只能調??次?不是多次。雖然Audius團隊對代碼進?了多次審計,但是邏輯上的漏洞通過機器掃描往往很難發現。建議請專業的智能合約審計團隊進?多輪的邏輯審計,以后可以避免此類事件的發?。

來源:金色財經

Tags:PROOSAPROPSALpros幣怎么樣Composable FinancePROP幣Salvation Finance

中幣
金色趨勢丨歷史筑底機會再次降臨?_BTC

CoinList推特賬戶已恢復控制:7月28日消息,據官方消息,CoinList推特賬戶已恢復控制,相關釣魚推文同時被刪除。CoinList表示未來將加強公司社交媒體賬戶的安全管理.

1900/1/1 0:00:00
一文解析以太坊的新路線圖_ROLL

作者:AlecChen 來源:?VoltCapital 來源:?@milesdeutscher ?前言 以太坊向權益證明網絡的“合并”(TheMerge)計劃于9月底在主網上線.

1900/1/1 0:00:00
百度區塊鏈肖偉:Web3.0給區塊鏈帶來至少10年可持續發展機會_KSY

7月29日,2022開放原子全球開源峰會區塊鏈分論壇上,百度超級鏈與合作伙伴聯合成立XuperCore開源工作組,將幫助更多專業開發者、企業用好區塊鏈,繁榮區塊鏈開源生態.

1900/1/1 0:00:00
數字經濟:邁向高質量發展之路_TEC

5G網絡催生農產品電商直播等新業態新模式為鄉村振興貢獻力量,數字孿生、云計算讓城市管理更加智慧靈活……黨的十八大以來,從“互聯網+”行動、國家大數據戰略實施、加快數字中國建設.

1900/1/1 0:00:00
DeFi 分析師教你如何構建加密貨幣分析研究框架_ETH

學會自己研究是加密貨幣中最強大的優勢。撰文:Edgy學會自己研究是加密貨幣中最強大的優勢,但大多數人在研究方面很糟糕,所以這篇文章是關于我的加密貨幣研究框架,也許能讓你構建研究框架變得簡單一些.

1900/1/1 0:00:00
Jelurida參會KBW2022 瑞士公鏈登陸韓國峰會_NFT

概述 如果要算區塊鏈投資人均參與度最高的國度,那一定是韓國。韓國有5100萬人口,在經濟和技術方面,韓國作為新技術的生產國和早期采用者,在世界上擁有巨大的力量,這種行為在虛擬貨幣這種新領域表現得.

1900/1/1 0:00:00
ads