前言
北京時間2022年03月03日,知道創宇區塊鏈安全實驗室?監測到?Arbitrum?上? TreasureDAO?的 NFT 交易市場 出現多次異常交易,黑客通過漏洞免費獲取交易市場中部分 NFT 。知道創宇區塊鏈安全實驗室將對本次事件深入跟蹤并進行分析。
基礎信息
攻擊交易哈希:0x57dc8e6a28efa28ac4a3ef50105b73f45d56615d4a6c142463b6372741db2a2b
TreasureMarketplace:0x2E3b85F85628301a0Bce300Dee3A6B04195A15Ee
Old Street Digital獲得280萬美元的種子輪融資:金色財經報道,Old Street Digital ('OSD') 今天宣布完成由 Draper Associates 牽頭的 280 萬美元種子輪融資。
OSD 正在建立一個機構資產管理公司,將基礎研究驅動的投資組合管理帶入加密領域。今天宣布的這一輪融資包括 Plassa Capital 和歐洲、亞洲和美國的知名風險投資和天使投資人以及英國資產管理行業的高級管理人員的參與。
Old Street Digital 首席執行官 Paul Ridley 表示:機構投資者在數字資產方面存在巨大機會,但他們需要經驗豐富的專業人士提供可靠的產品,他們可以信任。我們正在建立一個加密資產管理公司,以填補這一空白。在可訪問的基金結構中積極管理基金。”?Old Street Digital 本季度推出了第一只基金,該公司預計將在第四季度開設另一只基金。[2022/8/8 12:09:51]
TreasureMarketplaceBuyer:0x812cdA2181ed7c45a35a691E0C85E231D218E273
數據:USDC Treasury在以太坊上銷毀1988.87萬枚USDC:據歐科云鏈鏈上大師數據顯示,今日17時40分,USDC Treasury在以太坊上銷毀1988.87萬枚USDC;當前USDC在以太坊上的流通量為259.16億枚。
交易哈希:0xc9d697820b9ec90b652691370707382005eef9af2615a8a54a2db4d0ae4c1949。[2021/8/26 22:39:00]
攻擊者調用?TreasureMarketplaceBuyer?合約的?buyItem?函數進行購買 NFT 的操作,但是我們從 InputData 中可以看出攻擊者傳入的?_quantity 參數為0。雖然傳入的購買 NFT 數量為0,但是攻擊者依然成功的獲得了一枚編號為 [5490] 的 NFT ,且 Tokens Tranferred 中并未進行代幣轉移。
動態 | 加密貨幣交易所Bittrex計劃推出歐元市場:據cointelegraph報道,加密貨幣交易所Bittrex在6月12日發布的博客文章中宣布降低了美國客戶的交易費用,并將于今年夏天晚些時候推出歐元市場。[2019/6/13]
根據上述分析,問題核心可能出現在?TreasureMarketplaceBuyer 合約的buyItem?函數。跟進分析后發現,用戶調用該函數后合約首先計算出用戶購買此NFT的價格,根據購買數量計算出總的價格并將所需支付的代幣轉入合約;然后調用 TreasureMarketplace 的 buyItem 將用戶需要購買的 NFT 從 Marketplace 購買到 TreasureMarketplaceBuyer 最后將 NFT 發送到用戶賬戶。觀察合約 43-46?行發現對 ERC-721 標準的 NFT 轉移并未對其進行數量判斷,若此時的 _quantity?為0,用戶依然會收到 NFT。
跟進 TreasureMarketplace 的 buyItem 函數發現,合約從市場回購 NFT 時只需完成 listedItem.quantity >= _quantity 的限制條件后便開始轉移 NFT?到TreasureMarketplaceBuyer?合約,若此時的?_quantity?為0,依然會轉移 NFT 到?TreasureMarketplaceBuyer?中。
根據上述分析后發現,當攻擊者調用?TreasureMarketplaceBuyer?合約的buyItem?函數進行購買 NFT 時,若參數?_quantity 值為0,由于合約并沒有對NFT轉移數量的判斷,且計算價格?totalPrice = _pricePerItem * _quantity?結果為0,最后導致攻擊者能夠免費獲取該交易市場中 ERC-721 標準的 NFT。
這次攻擊產生的主要原因是項目方對NFT轉移數量并未做足夠的判斷,且并未考慮到購買數量為0的惡意購買行為。知道創宇區塊鏈安全實驗室?在此提醒,任何有關代幣轉移的操作都需要慎重考慮,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:NFTREASURPLANFTPunk.Finance女生突然把網名改成Etherealnsure幣為什么起不來CPLAY幣
據coindesk.com報道,致力于打擊洗錢和恐怖主義融資的政府間組織金融行動特別工作組(FATF)發布了關于其37個成員國的加密貨幣監管的建議。在建議中要求加密貨幣交易所共享客戶數據信息.
1900/1/1 0:00:00香港財政司司長陳茂波則在會上表示, 目前有超過550家金融科技公司及初創企業在香港設立總部,過去5年,這些企業已籌集了超過11億美元資金,超過日本、新加坡及澳大利亞等其他國家.
1900/1/1 0:00:00在去年11月高調推出NFT市場shoyo之后,Sushi在近期又有了大動作。2月15日,Sushi核心開發者LufyCZ在Sushi官方社區宣布推出NFT項目Sushimi.
1900/1/1 0:00:00在華盛頓、華爾街和硅谷,搞清楚美國證券交易委員會 (SEC) 主席 Gary Gensler 對加密貨幣的立場已經成了一場猜謎游戲。加密行業游說者收看他在國會的作證。律師們分析他的演講.
1900/1/1 0:00:00北京時間4月3日晚,美國證券交易委員會(SEC)發布了期待已久Token監管指南,內容涉及ICO、Howey測試以及關于Token的其他方面.
1900/1/1 0:00:00?DeFi 最大的特色之一是它的可組合性,無需許可的開放式區塊鏈協議,讓資產可以在協議間自由流動.
1900/1/1 0:00:00