加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > KuCoin > Info

首發 | PAID Network攻擊事件還原_PAI:CERT

Author:

Time:1900/1/1 0:00:00

本文由Certik原創,授權金色財經首發。

2021年3月5日,PAIDNetwork遭受了由于私鑰管理不善而引起的"鑄幣"攻擊。

攻擊者使用代理合約私鑰,將原先經過CertiK審計的PAID合約代碼掉包,添加了銷毀和鑄幣的功能函數。

因為PAID代幣已達上限,攻擊者先銷毀了6000萬枚PAID代幣,然后再重新鑄造了59,471,745枚PAID,并通過Uniswap出售。

動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。

據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]

CertiK團隊第一時間和PAID?Network團隊溝通調查,確認了原代碼并無漏洞,攻擊事件是由私鑰泄露導致的。目前CertiK團隊仍無法確認私鑰泄露的原因,但已經可以將整個攻擊過程還原。

首發 | 螞蟻礦機S17真機圖首次曝光 采用雙筒風扇及一體機設計 ?:繼正式宣布在4月9日現貨銷售后,比特大陸即將發布的新品螞蟻礦機S17又有了新動態。據悉,螞蟻礦機S17真機圖今天在網上首次曝光。

從曝光的圖片來看,螞蟻礦機S17延續上一代產品S15的雙筒風扇設計,且采用一體機的機身設計。有業內人士認為,采用雙筒設計可有效縮短風程,礦機出入風口的溫差變小,機器性能將得到很大改善。

此前比特大陸產品負責人在接受媒體采訪時表示,新品S17較上一代產品相比,無論是在能效比還是單位體積的算力等方面,均有較大提升。[2019/4/3]

PAID事件時間線

IMEOS首發 BM表示EOS合約具有整數溢出保護:據金色財經合作媒體IMEOS報道:近日ETH出現多個ERC20智能合約的處理溢出錯誤,BM在推特上發表評論:新的ETH契約Bug可能會破壞整個Token的供應,讓持有者留下無價值Token.這就算為什么代碼不能成為法律,隨即表示EOS erc合約不容易受到這種攻擊。而EOS官方群也有人表示擔憂EOS是否具有整數溢出保護?BM回應:有很多C ++模板類可以封裝類型并檢查溢出。[2018/4/25]

2021年3月5日,PAID遭受了持續約30分鐘的攻擊。

通過鏈上分析,CertiK團隊總結了攻擊的時間線及操作步驟如下:

第一步:合約所有權被轉移給了攻擊者,此時攻擊者在得到私鑰后就已經完全獲得了代理合約的控制權。

第二步:攻擊者利用代理更新合約,添加了銷毀和鑄幣的功能函數。

第三步:攻擊者銷毀了6000萬枚PAID,留出鑄幣空間。

第四步:攻擊者開始鑄幣,并向Uniswap傾銷PAID代幣以換取以太幣。

最后,本次事件并沒有攻擊智能合約的代碼本身,而是通過某種渠道獲得了代理合約的私鑰。

CertiK在審計報告中的PTN-10章節提出了:AmbiguousFunctionality以及其他章節強調了PAID合約中心化的問題。

總結

2021年3月5日,攻擊者獲得PAID代理合約私鑰,替換原有代碼,添加了銷毀和鑄幣的功能函數。

攻擊者之后銷毀了6000萬枚PAID代幣,留出鑄幣空間。

最后,鑄造了59,471,745枚PAID,并通過Uniswap出售了2,401,203枚代幣。

客觀來看,本次攻擊事件中攻擊者并沒有找到任何原合約的漏洞,而是直接獲得了代理合約私鑰。

當合約的可升級性作為項目的預期功能而存在時,它在智能合約中確實有其存在的價值。

而這種類型的功能要求合約所有者以及部署者在確保代碼基本安全的同時,同樣必須保證私鑰的安全。

CertiK將會在未來更多地強調并關注中心化及私鑰保護等相關問題。

復制下方鏈接至瀏覽器,查看CertiK于2021年1月24日為PAIDNetwork出具的審計報告:

https://certik.org/projects/paidnetwork

Tags:PAIPAIDAIDCERTpaint幣的介紹paid幣怎么解決KoolAidCERT立方根

KuCoin
特斯拉要推出挖礦手機了 是真的嗎?_MAR:ONE

3月4日,專業汽車媒體TorqueNews在YouTube上發布一段詳細介紹特拉斯概念手機「TeslaNeurasmartphoneModelπ」的視頻.

1900/1/1 0:00:00
波場TRON世紀挖礦質押教程_TRO:RON

此教程,根據項目公開消息,為各位提供挖礦流程和相關資訊,不作為投資建議。挖礦風險高,參與需謹慎!如果您此前還在糾結如何配置區塊鏈資產才能夠最大享受化收益率,現在就嘗試波場TRON世紀挖礦吧!質押.

1900/1/1 0:00:00
X-DAO——賦能金融,共創未來_區塊鏈:我朋友做區塊鏈被捉了怎么辦

自20世紀80年代以來,日本和東南亞等國家爆發了一系列泡沫崩潰事件,這些事件充分體現了傳統金融市場金融泡沫肆意膨脹、破滅對經濟所造成的巨大危害.

1900/1/1 0:00:00
比特幣會成為下一代“儲備貨幣”嗎?_比特幣:加密貨幣

原標題:《淺析黃金和比特幣對于另類資產組合的意義》自2020年10月開始,比特幣一路向上,幾乎所向披靡,不斷刷新高位,這段時間里,似乎地球引力對這個資產失去了作用.

1900/1/1 0:00:00
3.07 ETH多單獲利提醒_WEB:polkawallet-io

以太今天白盤沒有大餅那么強勢,上午給出的行情分析,建議回踩先看多即可。給出的操作建議1550-1560附近多單入場,目標1710-1720,止損1600,進場點位是到了,沒有抵達目標,白盤以太最.

1900/1/1 0:00:00
DigiFinex關于合約系統維護升級的公告_DIGI:Machinecoin

親愛的用戶: 為了提供更好的合約交易服務,DigiFinex預計將于2021年3月6日17:00-17:05(GMT8)期間進行為期5分鐘的合約系統維護升級.

1900/1/1 0:00:00
ads