1.前言
北京時間2022年03月13日,知道創宇區塊鏈安全實驗室監測到BSC上Paraluni項目遭到攻擊,黑客獲利約170萬美金。知道創宇區塊鏈安全實驗室將對本次事件深入跟蹤并進行分析。
2.分析
2.1基礎信息
攻擊者地址:0x94bc1d555e63eea23fe7fdbf937ef3f9ac5fcf8f
攻擊者合約:0x4770b5cb9d51ecb7ad5b14f0d4f2cee8e5563645
攻擊交易哈希:0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54
MakerDAO:借貸協議Spark Protocol將擴展至多鏈:7月5日消息,MakerDAO宣布其借貸協議Spark Protocol將擴展至多鏈,并公布了有興趣在特定域(各種區塊鏈網絡)中部署Spark Protocol的步驟與流程。要在新網絡上部署Spark Protocol,需要先在SubDAO TWO類別下的Maker論壇上創建一個帖子(需提供背景資料、技術信息、抵押品信息、流動性信息等),提案創建后Phoenix Labs將進行域評估,并向MakerDAO提供有關要包含的新域和抵押品信息的建議,然后,Block Analitica將執行抵押品評估并為新域中Spark中的抵押品建議風險參數。[2023/7/5 22:18:17]
Masterchef合約:0xa386f30853a7eb7e6a25ec8389337a5c6973421d
FTX 投資者針對紅杉資本、Thoma Bravo、Paradigm提起訴訟:金色財經報道,代表投資者提起的集體訴訟指控紅杉資本、Thoma Bravo 和 Paradigm 在內的風險投資和私募股權公司參與了 2021 年一場的促銷營銷活動,以宣傳他們自己在 FTX 實體中的數億美元投資。
投資者稱,這為 11 月最終破產的 FTX 增添了一種合法性。投資者指控各風投機構違反州和聯邦法律的行為,包括虛假陳述、虛假廣告和民事共謀。(彭博社)[2023/2/15 12:07:32]
UBT代幣合約:0xca2ca459ec6e4f58ad88aeb7285d2e41747b9134
Web3社交媒體平臺Parler完成1600萬美元B輪融資,資方信息暫未披露:9月18日消息,Web3社交媒體平臺Parler宣布完成1600萬美元B輪融資,投資方信息暫未披露,該公司迄今融資總額已達5600萬美元。
Parler還宣布收購私有云公司Dynascale Inc.并將公司重組為Parlement Technologies,Inc.,Parlement Technologies,Inc.將作為社交媒體平臺Parler、基于Solana的NFT市場DeepRedSky、以及全資子公司Dynascale Inc.的母公司運營。
此前報道,Parler于2021年將業務拓展到Web3和NFT市場,之后在今年三月推出NFT市場DeepRedSky并發行了美國前總統特朗普相關的NFT系列Official Crypto Trump Club。[2022/9/18 7:04:02]
UGT代幣合約:0xbc5db89ce5ab8035a71c6cd1cd0f0721ad28b508
MXC抹茶9月27日15:00上線SPARTA 開放USDT交易:據官方公告,9月27日15:00,MXC抹茶考核區上線SPARTA(Spartan Protocol),開放USDT交易。現已開放充值和提現。資料顯示,Spartan Protocol通過Proof of Burn(銷毀證明)的形式進行分發,為整個協議的基礎資產、清算資產以及抵押資產。詳情請點擊原文。[2020/9/27]
2.2項目背景
Paraluni項目是新加坡ParallelUniverse基金會發布的一個基于幣安智能鏈的匿名項目,用戶可以通過與masterChef合約交互進行質押代幣獲取流動性收益。
2.3攻擊流程
為了使得攻擊流程更加清晰,我們將本次攻擊分為兩個階段進行分析。
USDT和BUSD向對應的ParaPair添加流動性,獲得155,935枚ParaluniLP代幣到UBT合約中。此時獲取的Lp代幣為后續的攻擊提供重要支持。
核心攻擊階段
1.調用MasterChef合約中的depositByAddLiquidity函數,傳入參數為_pid:18,_token:,_amounts:,表示向18號池子添加1個UGT和1個UBT的流動性。?
2.然后內部調用depositByAddLiquidityInternal函數,該函數的主要作用是調用addLiquidityInternal函數去鑄造LP代幣,然后調用_deposit函數存入LP代幣到用戶地址。但是函數并未校驗用戶傳入的_tokens和池子編號為_pid的tokens是否匹配,這就造成攻擊者能夠利用自己創建部署的惡意代幣進行后面重要操作。
3.depositByAddLiquidityInternal再內部調用addLiquidityInternal函數,該函數通過合約中LP代幣余額變化計算出需要deposit的數量。
4.其中當addLiquidityInternal函數調用到paraRouter.addLiquidity時,會調用攻擊者在預攻擊階段部署的UBT代幣合約中的transferFrom函數完成添加流動性操作。
但該惡意合約改寫transferFrom后會調用MasterChef的deposit()函數將預攻擊階段第三步獲取的LP代幣轉入masterChef中,此時的masterChef中LP余額已經變化,然后會調用_deposit函數存入LP代幣到用戶地址,此時獲取第一份LP代幣。
然后加上惡意合約的transferFrom調用deposit()時也會調用_deposit函數存入LP代幣到用戶地址,就相當于獲取了兩份LP代幣。
5.攻擊者分別調用UBT合約中的withdrawAsset函數和利用攻擊合約調用Mastechef合約中的withdraw函數提取兩份相同的LP到攻擊合約中;
6.最后移除流動性獲取31萬枚BSC-USD和31萬枚BUSD,然后歸還閃電貸完成攻擊。
3.漏洞核心
本次的攻擊主要是MasterCheif合約中的depositByAddLiquidity函數并未校驗用戶傳入的_tokens和池子編號為_pid的tokens是否一致,且外部調用時并未考慮到重入問題添加重入鎖,最終導致攻擊者能夠傳入外部惡意代幣合約進行重入攻擊。
4.總結
知道創宇區塊鏈安全實驗室在此提醒,任何有關deposit等操作都需要慎重考慮,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:PARTERPOSIDEPParty Of The Living DeadSuper Master Nodeposi幣是哪國的項目DEP價格
親愛的ZT用戶: ZT創新板即將上線SOCA,並開啟SOCA/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年3月16日16:30; SOCA Paul Sztorc發起挑戰.
1900/1/1 0:00:00據Beincrypto3月10日消息,非營利組織商業改進局詐騙追蹤器顯示,加密貨幣詐騙從2020年的第七大風險上升至2021年的第二大風險.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線ATS,並開啟ATS/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年3月14日18:00; ATS 項目簡介:AtlasDEX是一個去中.
1900/1/1 0:00:00尊敬的WEEX用戶您好!感謝各位用戶熱情參與活動,符合早春活動百萬交易員征集令之合格用戶獎勵金已發放,請用戶前往資產賬戶中查看.
1900/1/1 0:00:00尊敬的中幣用戶: ????Theta將于區塊高度14,526,120進行網絡升級和硬分叉,為支持本次網絡升級和硬分叉,中幣將于香港時間2022年3月15日0:00暫停THETA充幣和提幣業務.
1900/1/1 0:00:00降低管理成本 減少成績、學位和科學造假 防止和/或減少抄襲 允許創建分散的教育機構 “游戲化”教育過程,激勵良好行為雖然區塊鏈技術可以改善學術過程的各個階段,但在本文中.
1900/1/1 0:00:00