加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Beosin:zkSync生態DEX Merlin安全事件分析_EOS:eosreel

Author:

Time:1900/1/1 0:00:00

原文來源:Beosin

2023?年?4?月?26?日,據?Beosin-EagleEye?態勢感知平臺消息,MerlinDex?發生安全事件,USDC-WETH?流動性池的資金已全部被提取,攻擊者獲利共約?180?萬美金。據了解,MerlinDex是一個去中心化交易所,關于本次安全事件,Beosin?安全團隊第一時間對事件進行了分析,結果如下。

事件相關信息

我們以其中一筆交易為例進行分析

攻擊交易

Beosin:Arcadia Finance項目遭受攻擊,黑客獲利約45萬美元:金色財經報道,7月10日,Beosin EagleEye監測顯示,鏈上保證金協議Arcadia Finance項目遭受黑客攻擊,黑客獲利約45萬美元。[2023/7/10 10:45:30]

0xf21bedfb0e40bc4e98fd89d6b2bdaf82f0c452039452ca71f2cac9d8fea29ab2

攻擊者地址

0xc0D6987d10430292A3ca994dd7A31E461eb28182

Beosin:SheepFarm項目遭受攻擊事件簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin EagleEye 安全風險監控、預警與阻斷平臺監測顯示,BNB鏈上的SheepFarm項目遭受漏洞攻擊,Beosin分析發現由于SheepFarm合約的register函數可以多次調用,導致攻擊者0x2131c67ed7b6aa01b7aa308c71991ef5baedd049多次利用register函數增大自身的gems,再利用upgradeVillage函數在消耗gems的同時累加yield屬性,最后調用sellVillage方法把yield轉換為money后再提款。本次攻擊導致項目損失了約262個BNB,約7.2萬美元。Beosin Trace追蹤發現被盜金額仍在攻擊者賬戶,將持續關注資金走向。[2022/11/16 13:10:39]

0x2744d62a1e9ab975f4d77fe52e16206464ea79b7

動態 | Beosin預警:cubecontract遭受攻擊 攻擊者已獲利:Beosin(成都鏈安)預警,今天下午14:46-14:51之間,根據成都鏈安區塊鏈安全態勢感知系統Beosin-Eagle Eye檢測發現,黑客justjiezhan1向EOS競猜類游戲cubecontract發起攻擊且已經獲利。在此之前,黑客justjiezhan1已于12:00:41左右開始部署攻擊合約,成都鏈安安全分析人員初步分析認為攻擊者仍然與之前的攻擊手法相同,為交易阻塞攻擊。在此我們建議游戲合約開發者應該重視游戲邏輯嚴謹性及代碼安全性,同時呼吁游戲項目方在項目上鏈前進行完善的代碼安全審計,必要時可借助第三方專業審計團隊的力量防患于未然。[2019/3/18]

被攻擊合約

0x82cf66e9a45Df1CD3837cF623F7E73C1Ae6DFf1e

攻擊流程

1.第一步,池子創建者(0xc0D6987d10430292A3ca994dd7A31E461eb28182)創建了工廠合約,在初始化時?Feeto?地址已經被設為(0xc0D6987d10430292A3ca994dd7A31E461eb28182)。

2.攻擊者通過工廠合約部署?USDC-WETH?池子,池子初始化時便將池子中的?USDC?和?WETH?最大化授權給了合約工廠的?Feeto?地址,可以看到這存在明顯的中心化風險。

3.于是在有了最大授權的情況下,攻擊者轉走了該池子中的所有代幣。

4.值得注意的是,在攻擊發生之前,工廠合約的?Owner?和?Feeto?地址曾有過改動,但這一步并不是攻擊所必須的,猜測可能是攻擊者為了迷惑他人所做的操作。

最后可以看到?USDC-WETH?流動性池的資金已全部被提取,攻擊者獲利共約?180?萬美金。

漏洞分析

Beosin?安全團隊分析本次攻擊主要利用了pair?合約的中心化問題,在初始化時最大化授權了工廠合約中的?Feeto?地址,而導致池子中的資金隨時可能被初始化時設定的?Feeto?地址提取走。

資金追蹤

攻擊者調用了?transferFrom?函數從池子轉出了?811?K?的?USDC?給攻擊者地址?1?。攻擊者地址?2?從?token?1?合約提取了?435.2?的?eth,通過?Anyswap?跨鏈后轉到以太坊地址和地址上,共獲利約?180?萬美元。

截止發文時,BeosinKYT?反洗錢分析平臺發現目前被盜資金仍存放在上述攻擊者的兩個以太坊主網地址上,Beosin?安全團隊將持續對被盜資金進行監追蹤。

總結

針對本次事件,Beosin?安全團隊建議,項目方應該使用多簽錢包或DAO治理來管理具有重要權限的地址,用戶在進行項目交互時也要多多了解此項目是否涉及風險。

Tags:EOSSINFEETSDCeosreelSingularityFeetcoinSDCOIN

芝麻開門交易所下載
渣打銀行:加密冬天已經結束—比特幣明年可能達到 10 萬美元_比特幣:比特幣24小時交易嗎

渣打銀行表示,加密冬天已經結束,到明年年底,比特幣的價格可能達到每枚硬幣10萬美元。這家全球銀行的分析師已經確定了導致加密貨幣價格飆升的幾個因素,包括最近銀行業的動蕩.

1900/1/1 0:00:00
幣安Sensei:集成于幣安學院的人工智能聊天機器人_SEN:SENSE

親愛的用戶:自2023年04月24日20:00起,幣安學院正式推出新智能機器人“幣安Sensei”.

1900/1/1 0:00:00
Gate.io 關于支持Filecoin (FIL)硬分叉升級計劃的公告_GAT:NGATiger

根據Filecoin(FIL)官方消息,Filecoin(FIL)計劃于區塊高度epoch2809800時進行硬分叉升級,預計時間約為2023年4月27日21:00UTC8.

1900/1/1 0:00:00
明年大牛市?現階段有哪些潛力幣可埋伏?_比特幣:COC

也不知道最近聊些什么,反正市場一跌,都沒啥心情,焦慮沒用,但布局還得繼續。先說美聯儲加息,快臨近暫停加息當口,今年也就最多兩次加息,每次幅度估計也就25個基點,共50個基點也就到頭了,再加的嚴重.

1900/1/1 0:00:00
Make a Wish, Double Profit: 100,000 USDT Prizes to Give Away!

KuCoinFuturesAprilFestivaliscoming!Joinourtime-limitedgiveawayeventtowinashareofa100.

1900/1/1 0:00:00
Gate.io 關于支持JulSwap (JULD) 合約置換的公告_GAT:Gate.io

根據JulSwap(JULD)官方公告,JulSwap(JULD)將按照1:1兌換為新合約代幣。Gate.io將支持此次合約兌換,并為用戶提供代幣兌換服務。平臺內用戶無需任何操作即可完成兌換.

1900/1/1 0:00:00
ads