前言
北京時間2022年2月5日晚,http://Meter.io跨鏈協議遭到攻擊,損失約430萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
分析
基礎信息
tx:0x5a87c24d0665c8f67958099d1ad22e39a03aa08d47d00b7276b8d42294ee0591
MetaMask與Onramp.money達成合作:2月9日消息,MetaMask宣布與印度交易所Bitbns提供支持的Onramp.money集成,允許印度MetaMask用戶能夠直接使用API購買加密貨幣,API支持各種本地支付方式,例如UPI和IMPS。
據悉,Onramp是一個將法定貨幣轉換為加密貨幣的簡單解決方案。[2023/2/9 11:57:12]
攻擊者:0x8d3d13cac607B7297Ff61A5E1E71072758AF4D01
EMETH宣布啟動NFT項目以解決以太坊高昂Gas費用問題:12月20日消息,EMETH宣布啟動NFT項目以解決以太坊高昂Gas費用問題。據悉,該動NFT項目包括最高100%退還買家的Gas費,以此鼓勵買家積極鑄造NFT。EMETH是在以太坊區塊鏈上調用的8888個獨特Golem的集合,引入了Play-to-Collect的概念。(asiaone)[2021/12/20 7:50:30]
Bridge:0xFd55eBc7bBde603A048648C6eAb8775c997C1001
動態 | Metaverse全網算力達1012.068GH:據Metaverse數據顯示,元界ETP區塊高度達1428546,難度為32.143T,全網算力1012.068GH。Metaverse是一個開源公共區塊鏈,提供數字資產,數字身份和Oracles作為社交和企業需求的基礎架構。通過區塊鏈即服務(BaaS),為所有應用程序提供方便,安全的數字金融服務。Metaverse ETP是Metaverse上使用的令牌,可用于衡量Metaverse中智能屬性的價值或金融交易中的抵押品。ETP還用于支付Metaverse上的交易和其他費用。[2018/8/18]
ERC20Handler:0x5945241BBB68B4454bB67Bd2B069e74C09AC3D51
漏洞原理
漏洞關鍵在于跨鏈橋合約的deposit函數中,deposit函數會根據resourceID取相應的depositHandler,并調用deposit函數進行實際的質押邏輯。
而在depositHandler的deposit函數中,存在邏輯缺陷,當tokenAddress不為_wtokenAddress地址時進行ERC20代幣的銷毀或鎖定,若為_wtokenAddress則直接跳過該部分處理。
該存在缺陷的邏輯判斷可能基于在跨鏈橋合約中的depositETH函數會將鏈平臺幣轉為wToken后轉至depositHandler地址,所以在depositHandler執行deposit邏輯時,已處理過代幣轉移,故跳過代幣處理邏輯。
但跨鏈橋合約的deposit函數中并沒有處理代幣轉移及校驗,在轉由deposiHandler執行deposit時,若data數據構造成滿足tokenAddress==_wtokenAddress即可繞過處理,實現空手套白狼。
總結
本次攻擊事件核心原因在于http://Meter.io跨鏈橋depositHandler質押處理器中,存在邏輯判斷缺陷,滿足了跨鏈橋合約depositETH的邏輯場景,但忽視了deposit邏輯場景存在繞過缺陷。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
穩定幣發行商Terra目標購入100億美元比特幣作為其儲備資產。在此過程中涉及數次的收購,一旦完成,這將使Terra成為比特幣最大的單一持有者——僅次于中本聰.
1900/1/1 0:00:00區塊鏈和加密如何徹底顛覆游戲經濟無可否認,視頻游戲行業是當今科技和娛樂行業中規模最大、利潤最高的行業之一。據估計,世界上超過三分之一的人口玩某種類型的電子游戲.
1900/1/1 0:00:00●AAX與專業的預言機解決方案PythNetwork達成合作●PythNetwork合作伙伴關系至關重要.
1900/1/1 0:00:00五大要點 1.MIM-UST套利策略在過去四個月中收獲了超過1.13億美元。2.本質上是一種無需資本投資的快速貸款的高級形式,它僅支付Gas費而獲得650倍的回報,而無需像三明治套利這樣提供高額.
1900/1/1 0:00:00美國東部時間1月20日11:30分,美國眾議院能源和商業委員會關于加密貨幣及其環境影響舉行了聽證會.
1900/1/1 0:00:002022年4月12日,致力服務所有人的AAX加密貨幣交易所今天宣布其首個NFT快閃店即將開幕,主題為“TheEarlyDaysofCrypto–Apes.Pixels.Gods”.
1900/1/1 0:00:00