10月27日,成立于2020年的TeamFinance在官方Twitter發聲,該協議管理資金在由Uniswapv2遷移至v3的過程中遭到黑客攻擊,損失達1450萬美元。
在事件發生后的第一時間,歐科云鏈鏈上衛士團隊憑借超200TB的鏈上數據量儲備,快速對黑客地址進行數據追蹤、手法解析,并及時通過官方渠道反饋TeamFinance分析結果,避免鏈上損失態勢進一步擴大。
據鏈上衛士安全團隊分析,此次受到攻擊的項目方UniswapV2池子有CAW、TSUKA、KNDX、FEG。
CryptoUK任命Ioana Surpateanu為非執行董事:金色財經報道,英國加密行業協會CryptoUK宣布任命Ioana Surpateanu為其新的非執行董事。Surpateanu此前曾參與歐盟預算談判和歐洲戰略投資基金的啟動,該基金是第一個旨在促進數字基礎設施和創新投資的歐盟級倡議。接下來轉到花旗集團,擔任歐洲政府事務聯合主管,專門負責在歐盟層面的監管和決策環境中以及在花旗的各種業務線中推廣加密貨幣。[2023/1/12 11:08:21]
依托于區塊鏈鏈上數據可溯源、不可篡改的特性,鏈上衛士團隊將鏈上追蹤結果以圖表的方式展現,通過黑客資金流向圖,用戶可清晰地了解黑客盜取資金后的動態。
加拿大第三大養老基金Teachers或在FTX事件中面臨大額投資損失:金色財經報道,加拿大第三大養老基金Teachers在2021年10月份參與了FTX以250億美元估值完成的4.2億美元融資,且在融資公告中被列為第一名,目前該基金拒絕透露投資規模,但指出FTX未被列入其2021年年度報告中超過2億美元的投資清單中。
據悉這并非加拿大養老基金的第一次失誤,加拿大另一家最大的養老金管理公司之一CDPQ此前已注銷其對破產的加密借貸平臺Celsius Network的1.5億美元投資。(環球郵報)[2022/11/9 12:38:12]
準備盜取資金的對象:即需要遷移的幣對FEG-WETH
動態 | Coinbase收購Neutrino引爭議 宣布解雇Hacking Team前員工:據CoinDesk消息,3月4日,Coinbase首席執行官Brian Armstrong發布博文稱,Coinbase和Neutrino決定解雇曾在Hacking Team的IT初創公司工作過的員工,無論他們目前是否與這家初創公司有任何聯系。此前2月27日消息,Coinbase于2月19日收購了區塊鏈分析初創公司Neutrino,但由于幾位主要領導人都曾在間諜軟件情報公司Hacking Team擔任過要職,引起了爭議,隨后Coinbase回應稱已做相應審查不為黑客行為辯護。[2019/3/5]
而取回的幣對卻是黑客創建的無價值的token0:0x2d4abfdcd1385951df4317f9f3463fb11b9a31df和有價值的token1:WETH
兩者的不一致,是導致該合約被攻擊的根本原因!
在這一步中,黑客首先通過lockToken鎖倉攻擊token,lockedToken變量會記錄鎖倉詳細信息,其中關鍵字段為withdrawAddress,該字段存在可以滿足后續migrate的權限判斷。
#Step3:
UniswapV3調用v3Migrator.migrate方法,遷移FEG-WETH流動性對。
在這一步中,UniswapV3Migrator合約在接收到TeamFinance中傳入的參數,會遷移UniswapV2的LP,燃燒LP,獲取底層資產$FEG和$WETH,根據轉換參數只有1%進入V3pool,其余99%退還給發送合約,TeamFinance將返回到token發送給攻擊合約。
Step3步驟拆解:
黑客調用TeamFinance得合約進行LP遷移,利用Step1中準備好的withdrawAddress和msgSender吻合,通過權限檢查。
由于TeamFinance的遷移邏輯沒有檢驗交易id與migrateparams的相關關系,黑客通過上面校驗后,真正遷移的是黑客輸入的params參數。
該參數指定的migrate為與黑客鎖倉token無任何關系的FEG-WETH交易對,且遷移數量為TeamFinance持有的全部LP,但參數指定只migrate1%。
此外,相同手法對其它3個流動性池進行了攻擊:
USDC到相關項目方,共計約1340萬美元。
此次攻擊事件,漏洞的本質原因是對輸入參數的校驗邏輯有問題。黑客通過鎖倉毫無價值的token,獲取了調用migrate接口的權限。進一步調用UniswapV3的migrate的參數,完全由黑客輸入,導致可以從其合約內遷移其他LP資產,結合UniswapV3的migrate處理是首先燃燒所有LP資產,再按照輸入的percentage進行遷移,并返還剩余資產,使得黑客可以通過只遷移1%資產,從而竊取剩余99%的資產。
總而言之鏈上安全無小事,歐科云鏈再次提醒:重要函數的參數校驗要仔細。建議在項目上線前,選擇類似鏈上衛士的專業安全審計團隊進行全方位審計篩查,最大化規避項目上線后的安全風險。
尊敬的用戶:為幫助廣泛跟單用戶更好地了解實盤跟單和量化跟單,平臺將定期展示每週的實盤跟單交易員數據以及量化跟單策略數據.
1900/1/1 0:00:00大家好,我是幣圈老呂。其實這兩天撿錢挺容易的,但前提是老呂的話你聽進去了,無論是昨天還是前天我們都再在強調雙幣種的一個走勢:沖高回落,并且我們把沖高回落的形態和操作規律已經給大家展示出來,并且詳.
1900/1/1 0:00:00親愛的用戶: PearCoin即將上線OEX3通證,并全面應用于平臺的生態體系。 項目簡介: OEX3通證來基于Gauss網絡技術打造,將作為Gauss網絡和雪梨交易所生態經濟活動的流通媒介和治.
1900/1/1 0:00:00簡單來說 SolanaPhantom錢包現已集成到Instagram。創作者可以在平臺上下移動數字收藏品。 SOL價格當天下跌.
1900/1/1 0:00:00DearHuobiUsers,WehavedecidedtotemporarilydelisttheGalatokenduetothematerialanduncontrollablerisks.
1900/1/1 0:00:00歡迎大家閱讀學習,持續更新中,喜歡+關注觀看更多內容~幾周前,有報道稱流行的賺錢應用STEPN正在減少其員工數量,并專注于其母公司FindSatoshiLab和更新鮮的計劃.
1900/1/1 0:00:00