加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

SharkTeam:BNO攻擊事件原理分析_SHA:MYNFT幣

Author:

Time:1900/1/1 0:00:00

北京時間2023年7月18日,Ocean BNO遭受閃電貸攻擊,攻擊者已獲利約50萬美元。

SharkTeam對此事件第一時間進行了技術分析,并總結了安全防范手段,希望后續項目可以引以為戒,共筑區塊鏈行業的安全防線。

攻擊者地址:

0xa6566574edc60d7b2adbacedb71d5142cf2677fb

攻擊合約:

0xd138b9a58d3e5f4be1cd5ec90b66310e241c13cd

《星際迷航》進取號星艦艦長扮演者William Shatner對以太坊完成合并升級表示支持:金色財經報道,《星際迷航》進取號星艦艦長詹姆斯·T·柯克扮演者William Shatner在社交媒體發文,表達了對以太坊完成合并升級表示支持,他寫道:“恭喜 Vitalik Buterin 和他的團隊,以太坊現在更加環保了。” 此外,威廉·夏特納還是藍色起源公司的“新謝潑德”飛行器第二次載人太空試飛的4名參與者之一。[2022/9/19 7:05:28]

被攻擊合約:

0xdCA503449899d5649D32175a255A8835A03E4006

攻擊交易:

0x33fed54de490797b99b2fc7a159e43af57e9e6bdefc2c2d052dc814cfe0096b9

IntelliShare與BlocKKnew達成深度戰略合作:近日,基于區塊鏈技術的底層網絡協議“IntelliShare(INE)”與區塊鏈運營機構BlocKKnew達成深度戰略合作關系,雙方將在策略宣傳以及邏輯運營方面開展深度合作。

據悉IntelliShare計劃在五月中旬正式啟動INE TestNet測試網全球測試,屆時將向全球社區開放測試。IntelliShare成立于2017年底,由極豆資本、想象力基金、科銀資本、共識實驗室、Lambda生態基金、JLab實驗室、INA Capital等十余家區塊鏈機構與傳統機構聯合戰略投資。[2020/4/20]

攻擊流程:

(1)攻擊者(0xa6566574)通過pancakeSwap閃電貸借取286449 枚BNO。

CoinShares董事長:比特幣是市場受挫時期最受青睞的資產:CoinShares董事長Danny Masters接受采訪時表示,在市場受挫時期,比特幣是目前最受青睞的資產。Masters稱,無論世界上發生什么,比特幣都能保持運轉并處理交易,這是比特幣被低估的獨特優勢:“比特幣可以說是唯一可以遠程操作的金融資產。沒有人需要去工作才能讓比特幣運作。沒有人需要填滿ATM機。雖然目前市場一片黯淡,但我想不出還有什么資產比比特幣更值得購買。”(The Daily Hodl)[2020/3/20]

(2)隨后調用被攻擊合約(0xdCA50344)的stakeNft函數質押兩個nft。

聲音 | ShapeShift首席執行官:非托管交易所為個人交易數字資產提供了更安全的方式:盡管2019年集中化加密貨幣交易所遭受了價值近3億美元的黑客攻擊,但許多數字貨幣交易員仍然在集中化的交易平臺上持有大量資金。近年來推出了許多非托管式加密服務,但很少有平臺能夠獲得可觀的流動性。非托管加密貨幣交易所ShapeShift首席執行官Erik Voorhees表示,非托管交易交易所為個人交易數字資產提供了一種從根本上更安全的方式。他補充道,傳統上交易所是托管性質的(現在幾乎所有交易所仍是托管性質),因此它們持有用戶資金。但Voorhees指出,許多非托管交易所仍存在一些局限性,例如培養“更復雜的用戶體驗”,或僅使用“以太坊和基于以太坊的代幣”。 數字貨幣衍生品平臺Phemex聯合創始人、摩根士丹利(Morgan Stanley)前高管Jack Tao則不太確定哪種選擇更安全。他表示,托管性和非托管性交易所都迎合了不同的需求。Jack Tao強調,非托管性交易所讓交易員面臨不同的安全風險,他堅持認為,“資產安全應該由交易所承擔,而不是由用戶承擔。”(Cointelegraph)[2020/2/9]

(3)接著調用被攻擊合約(0xdCA50344)的pledge函數質押277856枚BNO幣。

(4)調用被攻擊合約(0xdCA50344)的emergencyWithdraw函數提取回全部的BNO

(5)然后調用被攻擊合約(0xdCA50344)的unstakeNft函數,取回兩個質押的nft并收到額外的BNO代幣。

(6)循環上述過程,持續獲得額外的BNO代幣

(7)最后歸還閃電貸后將所有的BNO代幣換成50.5W個BUSD后獲利離場。

本次攻擊的根本原因是:被攻擊合約(0xdCA50344)中的獎勵計算機制和緊急提取函數的交互邏輯出現問題,導致用戶在提取本金后可以得到一筆額外的獎勵代幣。

合約提供emergencyWithdraw函數用于緊急提取代幣,并清除了攻擊者的allstake總抵押量和rewardDebt總債務量,但并沒有清除攻擊者的nftAddtion變量,而nftAddition變量也是通過allstake變量計算得到。

而在unstakeNft函數中仍然會計算出用戶當前獎勵,而在nftAddition變量沒有被歸零的情況下,pendingFit函數仍然會返回一個額外的BNO獎勵值,導致攻擊者獲得額外的BNO代幣。

針對本次攻擊事件,我們在開發過程中應遵循以下注意事項:

(1)在進行獎勵計算時,校驗用戶是否提取本金。

(2)項目上線前,需要向第三方專業的審計團隊尋求技術幫助。

金色財經

金色薦讀

Block unicorn

區塊鏈騎士

金色財經 善歐巴

Foresight News

深潮TechFlow

Tags:SHANFT比特幣HAREDibs ShareMYNFT幣量子比特幣行情ESHARE價格

火必下載
一文詳解最近爆火的FairERC20協議(附JackyGu采訪實錄)_C20:brc20幣怎么買

今年3月份,BRC20代幣在比特幣鏈上通過Ordinals成功部署,基于公平的發行機制、簡潔的協議設計和去中心化的特點,吸引了大量用戶的關注和資金的參與.

1900/1/1 0:00:00
巨頭入場、減半敘事 現在是買入比特幣的最佳時機嗎?_比特幣:btcs幣成功率高不高

用“大起大落”這個詞來形容今年6月以來BTC的走勢一點都不為過,準確來說應該是先大落后大起。BTC價格首先在六月初受幣安被起訴黑天鵝事件疊加美債抽取流動性等負面因素影響,BTC一度跌至最低248.

1900/1/1 0:00:00
金色觀察 | 相殺之路漫漫 一覽Ripple與SEC數年糾葛_PPL:SEC

作者:松雪,金色財經 昨晚,美國聯邦法官 Analisa Torres 裁定,Ripple Labs Inc, 在公開交易所和通過算法出售 XRP 代幣并未違反聯邦證券法.

1900/1/1 0:00:00
幣安高盛等巨頭紛紛入場的RWA賽道是什么?_RWA:比特令牌幣defi3.0

RWA(Real World Assets,真實世界資產)這一概念近幾個月議論聲不斷,各大巨頭機構在此賽道布局,認為是時候入場并表示長期的看好.

1900/1/1 0:00:00
金色Web3.0日報 | BAYC將于本月推出知識產權工具Made by Apes_NFT:COI

DeFi數據 1、DeFi代幣總市值:480.31億美元 DeFi總市值及前十代幣 數據來源:coingecko2、過去24小時去中心化交易所的交易量38.

1900/1/1 0:00:00
谷歌開閘 Google Play 允許區塊鏈游戲和NFT_NFT:eaglenetwork

經歷了2021年的爆發式增長之后,如今NFT幾乎已經淡出了業內熱門話題范圍,但這并不代表著區塊鏈游戲的銷聲匿跡.

1900/1/1 0:00:00
ads