加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Polygon > Info

SafeDollar攻擊事件分析_SDO:POL

Author:

Time:1900/1/1 0:00:00

一、事件概覽北京時間6月28日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,Polygon生態算法穩定幣項目SafeDollar遭到黑客攻擊。攻擊事件發生后,SafeDollar項目所發行的穩定幣價格從1.07美元,瞬間跌至歸零。有消息指出,一份未經證實的合約抽走了25萬美元的USDC和USDT;后經Rugdoc.io分析證實,此次攻擊事件中黑客總共獲利價值25萬美元的USDC和USDT。隨后,SafeDollar項目方發布公告,要求投資者停止所有與SDO相關的交易。目前,SDO交易已暫時中止。鑒于此次攻擊事件所具備的標志意義,成都鏈安·安全團隊第一時間介入分析。繼5月初BSC諸多鏈上項目頻頻被黑之后,6月末Polygon生態也開始被黑客盯上,“潘多拉魔盒”是否已經悄然開啟?借此事件,成都鏈安通過梳理攻擊流程和攻擊手法,提醒Polygon生態項目加強安全預警和防范工作。

Hashkey、Bixin領投Safeheron Pre-A+輪融資:4月7日消息,一站式開源自托管服務供應商Safeheron于2023年4月7日宣布完成Pre-A+輪融資,由Hashkey Capital和Bixin Ventures聯合領投。

此次Pre-A+輪融資額將用于推進工程落地和技術科研,包括全新MPC算法、TEE硬件隔離技術和機構級解決方案,滿足客戶多樣化安全需求。目前Safeheron正在進行新一輪A輪融資。[2023/4/7 13:50:38]

二、事件分析此次攻擊事件中,攻擊者利用PLX代幣轉賬時實際到賬數量小于發送數量以及SdoRewardPool合約抵押和計算獎勵上存在的邏輯缺陷,借助“閃電貸”控制SdoRewardPool合約中抵押池的抵押代幣數量,進而操縱獎勵計算,從而獲得巨額的SDO獎勵代幣,最后使用SDO代幣將SDO-USDC和SDO-USDT兩種兌換池中USDC和USDT全部兌換出來。攻擊者地址:0xFeDC2487Ed4BB740A268c565daCdD39C17Be7eBd攻擊合約:0xC44e71deBf89D414a262edadc44797eBA093c6B00x358483BAB9A813e3aB840ed8e0a167E20f54E9FB攻擊交易:0xd78ff27f33576ff7ece3a58943f3e74caaa9321bcc3238e4cf014eca2e89ce3f0x4dda5f3338457dfb6648e8b959e70ca1513e434299eebfebeb9dc862db3722f30x1360315a16aec1c7403d369bd139f0fd55a99578d117cb5637b234a0a0ee5c14以下分析基于以下兩筆交易:0xd78ff27f33576ff7ece3a58943f3e74caaa9321bcc3238e4cf014eca2e89ce3f0x1360315a16aec1c7403d369bd139f0fd55a99578d117cb5637b234a0a0ee5c14攻擊者首先使用PolyDex的WMATIC和WETH池進行PLX借貸,如下圖所示:

SafeMoon攻擊者在鏈上向項目方表示想歸還資金:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、 預警與阻斷平臺監測顯示,BSC鏈上SafeMoon項目在升級后引入了任意銷毀代幣的漏洞。攻擊者先買入SafeMoon代幣,然后通過銷毀SafeMoon代幣來拉升價格,接著賣出代幣獲利。

攻擊者為Mevbot,搶跑了0xbcf5e30c164837b5d7c42fd7e33e47a0072dc014e7f0a67aa7710af49d0ce53b攻擊交易,該Mevbot在今天之前還搶跑攻擊了包括PolarBearX、Nuwa、DBALL、520等其他項目。并且地址有與CEX交互的記錄。隨后攻擊者在鏈上向項目方表達想要歸還資金。[2023/3/29 13:32:24]

分析:幣安SAFU基金中44%為BNB,BTC占比最低:金色財經報道,鏈上分析師Willy Woo發推稱,鏈上數據顯示,Binance的10億美元用戶安全資產基金(SAFU)儲備金要由BNB組成,占比達到44%,約合3.67億美元;BUSD占比為32%,約合3億美元;比特幣占比最低,為24%,約合2.7億美元。Willy Woo表示過高的BNB占比“令人擔憂”。[2022/11/25 12:33:53]

接下來,攻擊者通過攻擊合約反復進行抵押提取,主要是為了減少SdoRewardPool合約中SDO抵押池中的抵押代幣數量。

MetaMask Institutional與Gnosis Safe達成合作:6月28日消息,MetaMask Institutional(MMI)宣布,通過與多簽錢包GnosisSafe達成合作,MMI擴展了其加密貨幣托管產品,以集成DAO的托管選項,并為DAO提供了更易于訪問DeFi生態系統的全新方式。DAO更青睞GnosisSafe,因為其多重簽名功能,為DAO部署資金提供了額外的安全性。據悉,MetaMask Institutional是MetaMask錢包的機構兼容版本,為加密基金、做市商、交易平臺和DAO提供機構所需的安全、合規、高效的DeFi和Web3服務。通過MMI的DeFi和Web3投資組合儀表板,DAO可以全面了解其投資組合,業績,單個資產以及歷史交易記錄。[2022/6/28 1:36:19]

PLX代幣合約進行代幣轉移時,如果from地址不在_isExcludedFromFee列表中,并且to地址也不在_isExcludedToFee列表中,會對轉移的代幣收取一次獎勵基金以及銷毀本次轉移代幣數量的0.05%。

動態 | 幣安慈善與烏干達Safe Future簽署諒解備忘錄,為10萬名兒童提供援助:據幣安官方消息,5月30日,區塊鏈資產交易平臺幣安旗下慈善機構幣安慈善基金會(BCF)宣布,與烏干達總統事務部長發起設立的非政府組織(NGO)Safe Future簽署諒解備忘錄,利用區塊鏈技術, 共同協助烏干達提高該國的教育水平。 幣安慈善基金會執行總監Athena Yu以及Safe Future首席執行官Mula Anthony表示,幣安兒童慈善計劃將為10萬名兒童創造更為光明的未來。[2019/6/1]

而在SdoRewardPool合約中,記錄的數量為調用者所轉移的數量,沒有減去轉移過程中損耗的部分,在進行提取操作時,提取的數量為記錄的數量,超出了用戶實際抵押到本合約的數量,故會造成該抵押池中抵押代幣的異常減少。

攻擊者事先通過攻擊合約在該抵押池中抵押214.235502909238707603PLX,在攻擊合約攻擊完成后,控制攻擊合約在該抵押池中進行獎勵領取,由于SdoRewardPool合約中更新抵押池信息時使用的是balanceOf函數獲取本合約中抵押代幣數量,故獲取到的數量是惡意減少之后的數量,繼而造成PLX抵押池中accSdoPerShare變量異常增大,從而獲取到巨額的SDO代幣獎勵。最后利用獲取到的SDO代幣將SDO-USDC和SDO-USDT兩種兌換池中USDC和USDT全部兌換出來。

三、事件復盤事實上,此次攻擊事件并不復雜,但是值得引起注意。首先添加抵押池時添加了非標準代幣,再加上計算獎勵時使用了balanceOf函數進行抵押代幣數量的獲取,所以導致了此次攻擊事件的發生。從安全審計的角度看,項目方作為添加抵押池的管理員,對于將要添加的抵押池中的抵押貸幣,一定要三思而后行。通脹通縮類以及轉移數量與實際到賬數量不同的代幣,不建議作為抵押池的抵押代幣;如果因業務需要一定要添加這些類型的代幣作為獎勵代幣,務必與其他標準代幣分開處理。同時在抵押池中建議使用一個單獨的變量作為抵押數量的記錄,然后計算獎勵時,使用通過此變量來獲取抵押代幣數量,而不是使用balanceOf函數。另外,此次攻擊事件對于Polygon生態鏈上項目而言,是否會是一個“危險信號”,Polygon生態的“潘多拉魔盒”是否會就此打開,這還需要觀望后續態勢發展。不過,回望5月,BSC生態發生第一起閃電貸攻擊之后,便就此拉開了“BSC黑色五月”序幕。鑒于前車之鑒,成都鏈安在此提醒,Polygon生態鏈上項目未雨綢繆,切實提高安全意識。

Tags:SDOSAFEUSDPOLMESSDOGEPhilosafe Tokenbusd幣會不會崩盤Polkawallet

Polygon
DeFi與現實風控結合,非足額抵押協議受追捧_EFI:MAAPL價格

文|蔣海波編輯|Tong出品|PANews因為區塊鏈透明、公開、不可篡改等特點,智能合約能實現傳統金融中很多難以實現的功能.

1900/1/1 0:00:00
Bitmex創始人Arthur Hayes:從Tether到Facebook,能為中央銀行數字貨幣提供哪些參考價值?_USD:以太坊

本文轉自DeFi之道,星球日報經授權轉載本文作者:BitMex創始人ArthurHayes 北半球盛夏已至,又到了派對時間.

1900/1/1 0:00:00
OEC Grant Hackathon落幕,28個團隊提交項目_OEC:HACHI

7月11日,OEC通過DoraHacks開源開發者平臺HackerLink舉辦的OECGrantHackathon圓滿落幕.

1900/1/1 0:00:00
MPC公鏈:以邊賺邊玩的游戲,撬動萬億級元宇宙價值_MPC:gmpc幣還能再開盤嗎

“元宇宙”概念的走熱,昭示著Z時代彪炳自我、釋放個性的訴求,正式從內在的精神認同,外化成為資本與科技合謀的新商業風口.

1900/1/1 0:00:00
從技術與法律角度淺談Chair的安全透明性_NFT:區塊鏈

Chair是全球首家權益NFT化去中心交易平臺,在平臺KOL可將權益鑄造為NFT資產并交易、拍賣。目前,已經有數十位的KOL與Chair達成了合作.

1900/1/1 0:00:00
穩定幣給欠發達經濟體帶來的是福是禍?_穩定幣:區塊鏈

作者|AnastasiaMelachrinos、ChristianPfister翻譯|布蘭01穩定幣的分類與代表穩定幣可以被定義為旨在保持相對于基準的穩定價格的加密資產,基準通常由法定貨幣提供.

1900/1/1 0:00:00
ads