據慢霧安全團隊情報,ETH鏈上的DFXFinance項目遭到攻擊,攻擊者獲利約231,138美元。慢霧安全團隊以簡訊形式分享如下:
1.攻擊者首先調用了名為Curve的合約中的viewDeposit函數來查看合約中的存款情況,之后根據返回的存款情況來構造合適的閃電貸需要借出的錢
慢霧:JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方:8月4日消息,慢霧MistTrack監測顯示,JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方。[2023/8/4 16:18:46]
2.緊接著繼續Curve合約的flash函數進行閃電貸,因為該函數未做重入鎖保護,導致攻擊者利用閃電貸中的flashCallback函數回調了合約的deposit函數進行存款
慢霧:PAID Network攻擊者直接調用mint函數鑄幣:慢霧科技發文對于PAID Network遭攻擊事件進行分析。文章中指出,在對未開源合約進行在反編譯后發現合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。慢霧科技分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。
此前報道,PAID Network今天0點左右遭到攻擊,增發將近6000萬枚PAID代幣,按照當時的價格約為1.6億美元,黑客從中獲利2000ETH。[2021/3/6 18:21:08]
3.存款函數外部調用了ProportionalLiquidity合約的proportionalDeposit函數,在該函數中會將第二步中借來的資金轉移回Curve合約里,并且為攻擊合約進行存款的記賬,并且為攻擊合約鑄造存款憑證
聲音 | 慢霧:ETDP錢包連續轉移近2000 ETH到Bitstamp交易所,項目方疑似跑路:據慢霧科技反洗錢(AML)系統監測顯示,自北京時間 12 月 16 日凌晨 2 點開始,ETDP 項目方錢包(地址 0xE1d9C35F…19Dc1C3)連續轉移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 個新地址中,未發生進一步動作。慢霧安全團隊在此提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2019/12/16]
4.由于利用重入了存款函數來將資金轉移回Curve合約中,使得成功通過了閃電貸還款的余額檢查
5.最后調用withdraw函數進行取款,取款時會根據第三步存款時對攻擊合約記賬燃燒掉存款憑證,并以此成功取出約2,283,092,402枚的XIDR代幣和99,866枚USDC代幣獲利
此次攻擊的主要原因在于Curve合約閃電貸函數并未做重入保護,導致攻擊重入了存款函數進行轉賬代幣來通過閃電貸還款的余額判斷,由于存款時有記賬所以攻擊者可以成功提款獲利。
據Techcrunch報道,近日,元宇宙數字娛樂平臺ZebraLabs(斑偶研究所)ZebraLabs最近獲得500萬美元融資,資金來自中國游戲公司網龍和日本企業集團住友.
1900/1/1 0:00:00整理:Demian,鏈捕手“過去24小時都發生了哪些重要事件”?1、Aptos將向早期用戶空投超2000萬枚APT代幣Aptos宣布將向早期用戶空投20,076,150萬枚APT代幣.
1900/1/1 0:00:00元宇宙AI動畫工具開發公司AnythingWorld宣布完成750萬美元融資,本輪融資由華納音樂、AcrewCapital、AlumniVentures、NGCVentures、Supernod.
1900/1/1 0:00:00數字資產數據和分析提供商TheTie宣布發布了面向公眾的AvalancheGameFi和NFT儀表板。該儀表板提供了對Avalanche生態系統鏈上和鏈下指標的新可見性.
1900/1/1 0:00:00來源:EthSign EthSign宣布正式推出第一個連接法律協議與智能合約的垂直場景——TokenTable.
1900/1/1 0:00:00整理:ChainCatcher全球最大的加密借貸平臺Genesis于11月16日暫停了其貸款部門的提款。在其電話會議和Genesis之后的解釋中,表明了三箭資本和FTX是兩個相當大的影響因素.
1900/1/1 0:00:00