加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > ICP > Info

QBridge 被黑簡析:8000 萬美元不翼而飛_ETH:INXC幣

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,2022 年 01 月 28 日,Qubit 項目的 QBridge 遭受攻擊,損失約 8000 萬美金。慢霧安全團隊進行分析后以簡析的形式分享給大家。

簡要分析

1. 攻擊者通過 ETH 上的 QBridge 合約進行存款操作,存款時傳入所要跨的目標鏈 destinationDomainID、所要跨鏈的資產 resourceID 以及跨鏈資金數量與接收地址等參數構成的 data。

INX宣布將于8月2日在美國OTCQB交易所上市:金色財經報道,加密貨幣交易平臺INX宣布,其普通股將于2022年8月2日在美國OTCQB開始交易,交易代碼為“INXDF”。INX 的普通股將繼續在 NEO 交易所(“NEO”)上交易,代碼為“INXD”,由 INX的子公司 INX Limited 發行的 INX 代幣將繼續在 INX 證券 ATS 上交易,代碼為“INX”。此外,INX 還獲得了存托信托公司(DTC)的批準,使 INX 的股票有資格通過 DTC 進行電子清算和結算。[2022/7/29 2:44:53]

2. 攻擊者指定傳入的 resourceID 為跨 ETH 代幣所需要的值,但其調用的是 QBridge 的 deposit 函數而非 depositETH 函數,因此首先繞過了跨鏈資金數量與 msg.value 的檢查。deposit 函數會根據 resourceID 從映射中取出 handler 地址進行充值,由于攻擊者傳入的是真實的跨 ETH 代幣所需要的值所以可以順利調用 handler 合約的 deposit 函數。

USDK上線QBTC 今日10時開啟 BTC/USDK等交易對充提:據官方消息,USDK穩定幣上線QBTC,今日10時即將開啟BTC/USDK、ETH/USDK、USDT/USDK交易對充提,并于4月24日10時開放交易服務。

據悉,USDK是區塊鏈大數據公司歐科云鏈OKLink與美國信托公司Prime Trust聯合推出的合規穩定幣業務,錨定1:1美元兌換。由美國審計公司EideBailly每月出具審計報告,確保資產透明。[2020/4/23]

3. handler 合約的 deposit 函數中會根據 resourceID 取出的所要充值的代幣是否在白名單內進行檢查,由于攻擊者傳入的 resourceID 對應 ETH,因此映射中取出的所要充值的代幣為 0 地址,即會被認為是充值 ETH 而通過了白名單檢查。但 deposit 函數中卻并沒有對所要充值的代幣地址再次進行檢查(充值 ETH 應該是要通過 depositETH 函數進行跨鏈),隨后直接通過 safeTransferFrom 調用了所要充值的代幣的 transferFrom 函數。

QBTC銷毀平臺幣權益通證QT:據QBTC.INK官方消息,QBTC于2020年1月份已銷毀22098000枚QT;2月份共銷毀53535856枚;2月份銷毀分:未流通銷毀、回購銷毀及交易銷毀三大部分,每部分數量如下:

1.?未流通部分的57823920枚QT預留500萬枚用于后續活動及社群建設等使用,剩余52823920枚全部銷毀。

2.?拿出部分幣幣交易手續費進行QT回購銷毀,共700,000枚。

3.?2月份上線了交易銷毀機制,共銷毀11936枚QT。?

根據QBTC消息:目前QT總量23366144枚,其中流通18366144枚,未流通5000000枚;預留的500萬枚QT不會隨意流入市場,流入市場前會提前公布流入原因及數量。[2020/3/1]

4. 由于所要充值的代幣地址為 0 地址,而 call 調用無 code size 的 EOA 地址時其執行結果都會為 true 且返回值為空,因此通過 transferFrom 的轉賬操作通過了 safeTransferFrom 的檢查,最后觸發了 Deposit 跨鏈充值事件。

公告 | 趣幣網今日正式完成9億QB的銷毀:趣幣(qubi)數字交易平臺今日發布公告稱,按照社區決議,趣幣團隊已于2019年1月3日上午12:00對QB限售通證進行銷毀。本次銷毀的QB數量為9億枚,占總發行量的90%。[2019/1/3]

5. 由于傳入的 resourceID 為跨 ETH 所需要的值,因此觸發的 Deposit 事件與真正充值 ETH 的事件相同,這讓 QBridge 認為攻擊者進行了 ETH 跨鏈,因此在 BSC 鏈上為攻擊者鑄造了大量的 qXETH 代幣。攻擊者利用此 qXETH 憑證耗盡了 Qubit 的借貸池。

MistTrack 分析

慢霧 AML 旗下 MistTrack 反洗錢追蹤系統分析發現,攻擊者地址(0xd01...5c7)首先從 Tornado.Cash 提幣獲取初始資金,隨后部署了合約,且該攻擊者地址交互的地址是 Qubit、PancakeSwap 和 Tornado.Cash 合約地址。目前資金未發生進一步轉移。慢霧 AML 將持續監控被盜資金的轉移,拉黑攻擊者控制的錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

總結

本次攻擊的主要原因在于在充值普通代幣與 native 代幣分開實現的情況下,在對白名單內的代幣進行轉賬操作時未對其是否為 0 地址再次進行檢查,導致本該通過 native 充值函數進行充值的操作卻能順利走通普通代幣充值邏輯。慢霧安全團隊建議在對充值代幣進行白名單檢查后仍需對充值的是否為 native 代幣進行檢查。

參考交易:

https://etherscan.io/tx/0x478d83f2ad909c64a9a3d807b3d8399bb67a997f9721fc5580ae2c51fab92acf

https://bscscan.com/tx/0x33628dcc2ca6cd89a96d241bdf17cdc8785cf4322dcaf2c79766c990579aea02

Tags:ETHINXDEPODEPethereal深層含義INXC幣DEP幣

ICP
淺析東南亞Pegaxy賽馬游戲_PEG:ORDI

首先看下項目白皮書 Pegaxy是一款玩家贏取PVP風格的賽馬游戲,玩家可以與其他11名賽車手爭奪前3名的位置。每個種族都有隨機的元素變量,包括風,水,火,速度等.

1900/1/1 0:00:00
Hero Empires:RPG +自動國際象棋的策略游戲_HER:NFT

IMX 上線了,axie的側鏈 Ronin 正在分發大幣,a16z 在投gamefi,solana也成立基金扶持 GameFi發展,真是如火如荼.

1900/1/1 0:00:00
Pocket Network:去中心化的節點雙邊市場_POC:28 VOUCHER KOREA

“Pocket Network是一個創新形式的去中心化的節點雙邊市場。其估值增長的空間關鍵在于其中繼需求,也就是在需求方的質量和數量方面,能否拉平或者超越Alchemy和Infura.

1900/1/1 0:00:00
一文讀懂 Terra 生態去中心化交易所 Astroport 產品機制與代幣模型_ASTR:AST

Astroport?由 Delphi Digital、IDEO CoLab Ventures 與 Terraform Labs 共同孵化,其目標是成為?Terra?DeFi 生態的交易中心.

1900/1/1 0:00:00
準備就緒Melos沖擊web3.0頭部項目開啟全民內容創作者經濟時代_NFT:Melalie

在Melos.studio項目網站上最新更新的版本里,用戶已經可以自由進行音樂NFT的創作和鑄造.

1900/1/1 0:00:00
從第一性原理思考 TreasureDAO:主導生態游戲經濟性的協調層_REA:insur幣挖礦最新版

TreasureDAO?最初是去年8月推出的 Loot 項目衍生產品。隨著社區開始壯大,貢獻者的層次開始形成,TreasureDAO 在9月份推出了Magic 代幣,并開始制定未來的路線圖.

1900/1/1 0:00:00
ads