加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

TreasureDAO攻擊事件分析_REA:NFTI價格

Author:

Time:1900/1/1 0:00:00

安全實驗室?監測到?Arbitrum?上?TreasureDAO?的NFT交易市場出現多次異常交易,黑客通過漏洞免費獲取交易市場中部分NFT。知道創宇區塊鏈安全實驗室將對本次事件深入跟蹤并進行分析。

事件分析

基礎信息

攻擊交易哈希:0x57dc8e6a28efa28ac4a3ef50105b73f45d56615d4a6c142463b6372741db2a2b

TreasureMarketplace:0x2E3b85F85628301a0Bce300Dee3A6B04195A15Ee

Fir Tree將于8月1日推出數字資產機會基金:金色財經報道,對沖基金Fir Tree Partners正在推出一只專注于困境中的(distressed)加密資產的新基金,試圖利用過去一年左右該行業經歷的劇烈動蕩來賺錢。

根據一封電子郵件,(Fir Tree Digital Asset Opportunities Fund)數字資產機會基金將于8月1日推出。Fir Tree表示,當我們發現定價錯誤、錯位或復雜的機會時,Fir Tree處于最佳狀態,我們很少遇到同時具備這三種情況的情況,但這正是我們目前在數字資產中看到的情況。[2023/7/15 10:56:22]

TreasureMarketplaceBuyer:0x812cdA2181ed7c45a35a691E0C85E231D218E273

Blockstream CEO:XRP是可笑的預謀騙局:金色財經報道,Blockstream首席執行官Adam Back今天在推特表示,XRP是公司營銷的可笑的預謀騙局。唯一令人驚訝的是,SEC尚未因偏見而將其關閉。[2020/7/4]

攻擊流程

攻擊者調用?TreasureMarketplaceBuyer?合約的?buyItem?函數進行購買NFT的操作,但是我們從InputData中可以看出攻擊者傳入的?_quantity?參數為0。雖然傳入的購買NFT數量為0,但是攻擊者依然成功的獲得了一枚編號為的NFT,且TokensTranferred中并未進行代幣轉移。

動態 | Blockstream推出比特幣錢包Blockstream Green 3.2.2版本:據AMBCrypto今日消息,Blockstream已推出比特幣錢包Blockstream Green 3.2.2版本。[2019/9/15]

攻擊核心

根據上述分析,問題核心可能出現在TreasureMarketplaceBuyer?合約的buyItem?函數。跟進分析后發現,用戶調用該函數后合約首先計算出用戶購買此NFT的價格,根據購買數量計算出總的價格并將所需支付的代幣轉入合約;然后調用?TreasureMarketplace?的?buyItem?將用戶需要購買的NFT從Marketplace購買到TreasureMarketplaceBuyer?最后將NFT發送到用戶賬戶。觀察合約43-46行發現對ERC-721標準的NFT轉移并未對其進行數量判斷,若此時的?_quantity?為0,用戶依然會收到NFT。

跟進?TreasureMarketplace?的?buyItem?函數發現,合約從市場回購NFT時只需完成listedItem.quantity>=_quantity?的限制條件后便開始轉移NFT到TreasureMarketplaceBuyer合約,若此時的?_quantity為0,依然會轉移NFT到TreasureMarketplaceBuyer中。

根據上述分析后發現,當攻擊者調用?TreasureMarketplaceBuyer?合約的?buyItem?函數進行購買NFT時,若參數_quantity值為0,由于合約并沒有對NFT轉移數量的判斷,且計算價格?totalPrice=_pricePerItem*_quantity?結果為0,最后導致攻擊者能夠免費獲取該交易市場中ERC-721標準的NFT。

總結

這次攻擊產生的主要原因是項目方對NFT轉移數量并未做足夠的判斷,且并未考慮到購買數量為0的惡意購買行為。知道創宇區塊鏈安全實驗室?在此提醒,任何有關代幣轉移的操作都需要慎重考慮,合約審計、風控措施、應急計劃等都有必要切實落實。

參考鏈接:

knownseclab.com

knownseclab.com/hacked-archive

Tags:REANFTBUYMARKGREATAPE幣NFTI價格BUY價格Credmark

比特幣價格今日行情
下一個藍籌項目?Pixelmon的悲劇故事了解一下_ELMO:7Pixels

原文標題:《ThePixelmonNFTdebacle》原文作者:Bankless原文編譯:0x13,律動BlockBeats那些只為了圈錢的NFT項目正在糟蹋著整個NFT生態.

1900/1/1 0:00:00
NFT新敘事:Web3品牌經濟的拐點_NFT:BullBankers

本文來自Decentralise,原文作者:Joel,由Odaily星球日報譯者Katie辜編譯.

1900/1/1 0:00:00
拜登將于本周簽署關于加密貨幣的行政命令_AME:OKINAMI價格

據金十3月8日報道,據市場消息,拜登將于本周簽署關于加密貨幣的行政命令。",postDate:1646701040,thumbnail:f,__typename:g},extra:{author.

1900/1/1 0:00:00
熊市生存指南:如何在熊市中獲得最大收益?_加密貨幣:比特令牌幣defi3.0

原文作者:TheDeFiEdge原文編譯:CaptainHiro真正的財富是在熊市中創造的,但是除了“在低點抄底”之外,好像也沒有人分享更實用的建議了.

1900/1/1 0:00:00
Hotcoin關於開通MDX、OMG、UNI、ONT槓桿交易的公告_HOT:BitcoinVB

尊敬的用戶:Hotcoin現已開通資產MDX、OMG、UNI、ONT的USDT交易對的現貨槓桿交易,OMG、UNI、ONT全倉都是3倍槓桿,MDX是3倍逐倉,OMG、UNI是5倍逐倉.

1900/1/1 0:00:00
大幣網(Dcoin)關于永續合約系統升級維護公告(2022/03/08)_COIN:Bintex Futures

親愛的大幣網(Dcoin)用戶:為了服務質量,繼續優化合約交易體驗,大網將于2022年2月8日0:00進行持續提升合約系統升級維護。預計持續時間為1小時,請以官方公告為準.

1900/1/1 0:00:00
ads