加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

簡析meerkat跑路事件 如何躲避DeFi野礦?_GVC:DGVC

Author:

Time:1900/1/1 0:00:00

安全生產簡析下meerkat跑路事件

一、核心問題

1.AdminUpgradeabilityProxy天然的負面影響一代理的邏輯合約可以被替換

2.AdminUpgradeabilityProxy權限沒有移交timelock一項目方不受時間鎖約束,可以隨意使用1。所說的能力,替換邏輯合約最終項目方無限制地將正常合約替換成了攻擊合約,卷款跑路。

安全團隊:Defrost Finance被攻擊事件簡析:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,Defrost Finance預言機被惡意修改,并且添加了假的抵押token清算當前用戶,損失超1300萬美元。攻擊者通過setOracleAddress函數修改了預言機的地址,隨后使用joinAndMint函數鑄造了100,000,000個H20代幣給0x6f31地址,最后調用liquidate函數通過虛假的價格預言機獲取了大量的USDT。后續攻擊者通過跨鏈的方式將被盜資金轉移到了以太坊的0x4e22上,目前有490萬美元的DAI在0x4e22地址上,有500萬美元的DAI在0xfe71地址上,剩余300萬美元的ETH被轉移到了0x3517地址上。[2022/12/25 22:06:35]

二、現場還原(以BUSD池為例)?

Beosin:SEAMAN合約遭受漏洞攻擊簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin EagleEye 安全風險監控、預警與阻斷平臺監測顯示,2022年11月29日,SEAMAN合約遭受漏洞攻擊。Beosin分析發現是由于SEAMAN合約在每次transfer函數時,都會將SEAMAN代幣兌換為憑證代幣GVC,而SEAMAN代幣和GVC代幣分別處于兩個交易對,導致攻擊者可以利用該函數影響其中一個代幣的價格。

攻擊者首先通過50萬BUSD兌換為GVC代幣,接下來攻擊者調用SEAMAN合約的transfer函數并轉入最小單位的SEAMAN代幣,此時會觸發合約將能使用的SEAMAN代幣兌換為GVC,兌換過程是合約在BUSD-SEAMAN交易對中將SEAMAN代幣兌換為BUSD,接下來在BUSD-GVC交易對中將BUSD兌換為GVC,攻擊者通過多次調用transfer函數觸發_splitlpToken()函數,并且會將GVC分發給lpUser,會消耗BUSD-GVC交易對中GVC的數量,從而抬高了該交易對中GVC的價格。最后攻擊者通過之前兌換的GVC兌換了50.7萬的BUSD,獲利7781 BUSD。Beosin Trace追蹤發現被盜金額仍在攻擊者賬戶(0x49fac69c51a303b4597d09c18bc5e7bf38ecf89c),將持續關注資金走向。[2022/11/29 21:10:04]

1.項目方故意“坦誠”給出合約的timelock轉移權限記錄,展示的確執行了changeAdmin方法移交權限給timelock地址,用于混淆視聽

安全公司:AurumNodePool合約遭受漏洞攻擊簡析:金色財經報道,據區塊鏈安全審計公司Beosin EagleEye監測顯示,2022年11月23日,AurumNodePool合約遭受漏洞攻擊。

Beosin分析發現由于漏洞合約的changeRewardPerNode函數未進行驗證,導致攻擊者可以調用該函數進行任意值設置。

攻擊者首先調用changeRewardPerNode函數將每日獎勵值設置成一個極大數,接下來調用claimNodeReward函數提取節點獎勵,而節點獎勵的計算取決于攻擊者設置的rewardPerDay值,導致計算的節點獎勵非常高。而在這一筆交易之前,攻擊者便通過一筆交易(0xb3bc6ca257387eae1cea3b997eb489c1a9c208d09ec4d117198029277468e25d)向合約存入了1000AUR,創建了攻擊者的節點記錄,從而使得攻擊者能夠提取出該節點獎勵。最終攻擊者通過該漏洞獲得約50個BNB($14,538.04)。[2022/11/23 8:01:04]

2.0x7E0c621Ea9F7aFD5b86A50B0942eAee68B04A61Cproxy合約,changeAdmin方法內部調用追蹤到304行,實際寫入key為ADMIN_SLOT,但讀取key卻為ADMIN_SLOT。即O(歐)和0(零)的一個細微差異,讓changeAdmin方法完全失效,從而達到了已經移交權限的假象

三、結論和經驗

1.高度警惕任何包含proxy方式合約的項目,若未經timelock約束,合約有被瞬間替換的風險

2.nevertrust,alwaysverify!不要相信項目方給出的timelock“證據”,對于未經審計的fork項目,務必逐個contract做好與原項目的diff(如果你做到了,就可以躲過meerkat的障眼法)

Tags:GVCMANSEAUSDDGVCMANNAblockchainresearchandapplicationUSDX幣

比特幣交易
鹿網關于HBO持有者補償方案的公告_HBO:USD

尊敬的社區用戶: 由于此前HBO團隊操作失誤,導致HBO價格下跌,給持幣用戶帶來了損失。為此,HBO項目方推出了補償方案:對于在2021年3月1日20:32:00這一刻持有HBO的用戶,每持有1.

1900/1/1 0:00:00
中幣(ZB)關于2021年第一季度ZB積分召回信息披露_BTC:數字貨幣

尊敬的中幣用戶: ???2021年第一季度ZB積分召回已完成,中幣通過交易手續費及其他方式共召回2204.3226萬枚ZB,所召回的ZB積分將在兩個工作日內銷毀.

1900/1/1 0:00:00
現在是機構配置更多比特幣的恰當時間嗎?_比特幣:OIN

下文報告發布時,比特幣的交易價格約為49000美元,在過去24小時內價格下跌了近2%,并繼續保持在目前這個區間內.

1900/1/1 0:00:00
如何參與CoinList 2021年首期項目Casper(CSPR)公開銷售?_OIN:COIN

「我決定將余下的職業生涯轉向加密。」今年2月,AngelList聯合創始人兼CEO、被公認為全球股權眾籌的鼻祖NavalRavikant在Clubhouse上表達了這一觀點.

1900/1/1 0:00:00
幣虎已恢復ALG充提幣業務_GER:INT

尊敬的用戶: 幣虎交易平臺已恢復ALG充提幣業務。邀您體驗! 幣虎團隊 2021年3月8日 Cosmos鏈上DEX Osmosis推出穩定幣交易協議:金色財經報道,Cosmos鏈上DEX Osm.

1900/1/1 0:00:00
Gate.io 雙幣寶上線BTC理財新品,14天期掛鉤價格58000美元_GAT:Stargate Finance

Gate.io“芝麻金融”已上線雙幣寶理財服務,現已推出BTC雙幣投資理財新品,持倉期限14天,掛鉤參考價格為58000美元,到期結算本金和收益為BTC或USDT.

1900/1/1 0:00:00
ads