加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > FTT > Info

無中生有?DeFi 協議 Akropolis 重入攻擊簡析_POLI:POLICECATS

Author:

Time:1900/1/1 0:00:00

By:慢霧安全團隊

11月13日,據CoinDesk消息,Akropolis協議遭受黑客攻擊,損失約200萬DAI,慢霧安全團隊已于當天第一時間介入分析,并將結論同步給了相關關心方。以下為慢霧安全團隊對此事件的簡要分析,供大家參考。

背景提要

Akropolis是運行在以太坊上的借貸和存款協議,用戶可以使用Akropolis進行借貸或在Akropolis存款收取借貸利息。

攻擊流程簡析

1.攻擊者使用自己創建的token進行deposit,此時Akropolis合約會先記錄一次合約中所有代幣的總量;

2.Akropolis合約調用用戶自己創建的token的transferFrom函數的時候,攻擊者在transferFrom函數中重入Akropolis合約的deposit函數,并轉入DAI到Akropolis合約中;

香港生產力局:已將NFT、Web3.0等納入“未來技能框架”:金色財經報道,據香港生產力局新世代企業及技能發展部總經理馮嘉寶透露,生產力局轄下的生產力學院最新已將包括ESG、NFT、Web3.0等元素包括在“未來技能框架”,并將協助政府部門、公營機構及各大小企業設計培訓計劃。(香港經濟日報)[2023/8/2 16:14:08]

3.此時在重入的交易中,由于Akropolis合約會先獲取合約中所有代幣的總量,這個值和第一次調用deposit函數獲取的合約代幣總量的值一致;

4.Akropolis合約計算充值前后合約中代幣總量的差值,攻擊者在充值DAI后,會得到一定量的Delphitoken,獲得token的數量就是充值DAI的數量;

Animoca Brands將元宇宙基金的目標下調至8億美元:金色財經報道,兩位知情人士表示,Web3游戲開發商和投資公司 Animoca Brands 已將其元宇宙基金的目標下調 20% 至 8 億美元。Animoca 去年 11 月首次公布其基金計劃時,其目標是 20 億美元。然后在 1 月份減半至 10 億美元。

在去年 7 月籌資 7500 萬美元后,該公司估值接近 60 億美元。然而,該報告援引另外兩位人士的話說,其在二級市場的市值已跌至 20 億美元以下。[2023/3/24 13:24:57]

5.鑄幣完成后,流程回到第一次deposit往下繼續執行,這時合約會再次獲取合約中所有代幣的總量,這時由于在重入交易時,攻擊者已經轉入一定量的DAI,所以得到的代幣總余額就是攻擊者在重入交易完成后的代幣總余額;

Tether Treasury在TRON網絡鑄造10億USDT:金色財經報道,Whale Alert數據顯示,Tether Treasury在TRON網絡鑄造10億USDT。[2023/2/13 12:04:00]

6.此時合約再次計算差值,由于第一次deposit的時候合約中所有代幣的總量已經保存,此時計算出來的差值和重入交易中計算的差值一致,Akropolis合約再次鑄幣給攻擊者。

總結

攻擊者使用自己構造的token,對Akropolis合約的deposit函數進行重入,導致Akropolis合約使用相同的差值鑄幣了兩次,但是只觸發了一次轉賬,當攻擊者提現的時候,就可以提兩倍的收益,從而獲利。

Injective宣布INJ隱私版本Secret INJ (sINJ) 上線:據官方消息,Injective宣布,INJ隱私版本Secret INJ (sINJ) 上線,為社區實現了INJ的隱私余額和隱私轉賬。作為該計劃的一部分,Secret和Injective之間的IBC橋已在Injective Hub上啟動。[2022/8/17 12:29:48]

相關鏈接:

(1)CoinDesk關于Akropolis合約被攻擊的報道:

https://www.coindesk.com/defi-project-akropolis-token-pool-drained

(2)分析樣本:

https://etherscan.io/tx/0x3db8d4618aa3b97eeb3af01f01692897d14f2da090d5d6407f550a1b10c15133

往期回顧

BithumbGlobal入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」

Web3大會|慢霧:區塊鏈安全,永無止境的戰爭

慢霧:Harvest.Finance被黑事件簡析

慢霧參與國家標準研究項目《區塊鏈服務技術安全要求》編制

慢霧:DeFiSaver用戶的31萬枚DAI是如何被盜的?

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/9558992.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

幣安為何推出第三條鏈?這對BNB意味著什么?

Tags:POLILISKROAKROPOLICECATSHalisKROM幣akro幣漏洞

FTT
首張加密貨幣牌照出爐,香港成為交易所合規化突破口?_比特幣:使用虛擬資產什么意思

OSL交易所宣布獲得香港證監會頒發的虛擬資產牌照,為專業投資者提供比特幣和以太坊等加密貨幣交易服務.

1900/1/1 0:00:00
Gate.io上線Dogecoin(DOGE)杠桿ETF產品交易公告_GATE:htt幣騙局

DOGE3L為DOGE多倍做多ETF產品,DOGE3S為DOGE多倍做空ETF產品,漲跌幅為DOGE市場的多倍.

1900/1/1 0:00:00
去中心化 GitHub ?了解一下令密碼朋克興奮的 P2P 代碼協作協議 Radicle_ADI:Predictcoin

被稱為「加密貨幣開發社區最令人興奮的開發工具」的Radicle協議要解決這樣的問題:所有信息依然被大公司托管,地域和個人的訪問權限依然有可能被大公司限制的風險.

1900/1/1 0:00:00
一文回顧比特幣基金會的起源、爭議與敗落_比特幣:Regent Coin

比特幣從來不需要一個基金會,沒有基金會使得它變得更強大,任何像這樣的基金會都是注定要失敗的。比特幣基金會缺乏透明度的駭人之事,暴露了比特幣社區成員的期望與文化之間的一些關鍵差異.

1900/1/1 0:00:00
圣誕節,GX請你喝咖啡看電影_COCO:Eurocoin

親愛的用戶: 圣誕節就要來臨,GX準備了豐厚的暖心好禮等你來拿,一起來看看吧!這個圣誕節,GX請你看電影!活動期間參與合約實盤交易,已結算即已平倉的訂單號尾數為25的幸運用戶.

1900/1/1 0:00:00
龔鳴:從核彈級 AI 技術 Deepfake 與區塊鏈攻防戰開始說起_區塊鏈:HASH

Deepfake可以算是2018年最快速崛起的AI技術,通過學習人臉圖像能夠輕而易舉的替換視頻中的頭像,從而偽造出幾乎可以亂真的視頻.

1900/1/1 0:00:00
ads