加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Uniswap > Info

項目方遇見“打樁機”?被攻擊約40次損失170萬美元!Paraluni安全事件分析_ARA:PARA

Author:

Time:1900/1/1 0:00:00

2022年3月13日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Paraluni合約遭受攻擊,損失約170萬美元,成都鏈安技術團隊對此事件進行了相關分析。

#1總述

我們以第一筆攻擊交易0xd0b4a1d4964cec578516bd3a2fcb6d46cadefe1fea5a2f18eec4c0a496e696f9為例:

地址列表

攻擊地址:

0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F

攻擊合約:

0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645

ParaProxy:

flash.sx閃電貸智能合約遭攻擊,項目方發起提案更改黑客EOS賬號權限以轉回資產:官方消息,EOS Nation旗下閃電貸被黑客攻擊后,項目方發起提案直接更改了黑客EOS賬號權限轉回資產。據悉,項目方發起的提案,把黑客地址權限改成了BP,BP通過后執行。此前消息,flash.sx閃電貸智能合約遭攻擊,120萬EOS和46.2萬USDT被盜。[2021/5/15 22:05:44]

0x633Fa755a83B015cCcDc451F82C57EA0Bd32b4B4

ParaImpl:

0xA386F30853A7EB7E6A25eC8389337a5C6973421D(MasterChef)

UGT:

0xbc5db89CE5AB8035A71c6Cd1cd0F0721aD28B508

獨家 | 青獅鏈團隊律師:對于項目方來說合規性的要求成為剛需:今日,珠暉破獲一起特大網絡詐騙案,正是去年ICO上線即破發的英雄鏈,涉案金額達3億余元。就此事金色財經采訪了青獅鏈團隊的陳昊東律師和周誓超律師,他們表示,根據目前獲取的最新情況,機關是以涉嫌詐騙罪立案偵查的。

這是一個非常有積極影響的事件。因為涉及虛擬貨幣的詐騙案件相對傳統詐騙案件有一定”創新性”和”復雜性”。對于機關來說,面臨很多難點,比如項目主體設在海外,采用虛擬貨幣募集避開法幣渠道,機關在辦案過程中難以搜集證據等等。本次事件對整個虛擬貨幣市場產生了震懾作用,對采用虛假項目割韭菜的項目敲響了警鐘。

本次事件說明了各監管機構尤其是機關的介入進一步規范虛擬貨幣市場的意愿和決心。對于項目方來說,合規性的要求成為剛需,項目方無論是在項目宣傳、融資還是運作過程中必須嚴格合規,否則容易觸犯法律法規,尤其是刑法。對于投資人來說,是一種良性警示,對虛擬貨幣的參與也會趨于理性,避免盲從。[2019/4/23]

UBT

火幣李林:項目方申請火幣上幣時,披露紅杉資本等頂級VC投資信息,將加速上幣審核流程:火幣創始人李林剛在朋友圈申明:從昨天開始,突然被很多朋友問到交易所上幣申請會不會針對紅杉資本有特別的政策。感覺有點突然,現申明如下,1.雖然火幣是紅杉資本投資的企業,但火幣不能保證所有紅杉資本投資的項目都會在火幣list。公平公正對待所有的項目,是交易所的基本立場。2.投資人和股東背景確實是項目上幣審核的一個指標,對于像紅杉等這種全球頂級的vc投資的項目,在交易所上幣審核時會得到加分。3.項目方在申請火幣上幣時,最好也重點披露一下是否接受過類似紅杉這種頂級vc的投資,我們會直接聯系vc做一些基礎的盡調,提升上幣審核效率,加速上幣審核流程。[2018/5/8]

0xcA2ca459Ec6E4F58AD88AEb7285D2e41747b9134

斯坦福大學與區塊鏈項目方EPIPHANY舉辦學術論壇:北美時間2018年4月9日,斯坦福大學與區塊鏈項目方EPIPHANY在Stanford School of Medicine(斯坦福醫學院)聯合舉辦New Era of Economy - by the blockchain Generation Community學術論壇。

出席人員包括斯坦福大學信息創新部執行董事Allison Berk、斯坦福大學博士加密技術以及加密貨幣研究員Benedikt Bunz、Redpulse CEO Jon Ha、PTS信用數據平臺創始人Sarah Zhang 等區塊鏈技術、法律領域專家學者以及從業人員。論壇主要從美國目前正對區塊鏈產業的政策以及影響、合規與技術等方面展開討論。美國高校、NEO體系區塊鏈項目與證券、法律領域專業人員均認為,在合規體系下運營項目,無論對純粹的科技研究發展還是對區塊鏈技術的金融領域應用均能起到積極作用。同時斯坦福大學也表示對區塊鏈產業將保持高度的關注,并積極支持在校學生參與優質區塊鏈項目的研究。[2018/4/10]

1.向CakeSwap(0x7EFaEf62)中通過閃電貸借貸224BSC-USD,224BUSD

2.把第1步借到的代幣向Para-LP(0x3fD4FbD7)中添加流動性,并將獲得的222枚流動性代幣的接收地址指定為UBT(0xcA2ca459)地址,這一步是為了后續的重入做準備。

圖1初始準備

3.攻擊合約(0x4770b5cb)調用ParaProxy合約的depositByAddLiquidity函數,添加流動性代幣抵押挖礦,此處傳入的pid為18,對應的Para-LP(BSC-USD/BUSD)0x3fD4FbD7a83062942b6589A2E9e2436dd8e134D4,但是token0,token1傳入的地址為UGT、UBT的地址,數量為1e18。

圖2重入攻擊

4.此處原本正常的邏輯為:添加流動性,并將流動性代幣存入pid為18的流動性抵押池,但是本函數在代碼中并未檢查添加的流動性token0、token1得到的流動性代幣是否與pid對應的流動性代幣地址一致,導致了攻擊的發生。注意,并不是所有的流動性池抵押都有該風險,由于第2524行代碼,pool的ticket需要為零地址才能夠通過該檢查。

但是攻擊者通過控制執行邏輯,實際執行的邏輯為:第2505,2506行將攻擊者指定的1枚UGT、1枚UBT代幣轉入ParaProxy合約。然后在第2535行代碼用于添加流動性,并在第2537行檢查添加的流動性代幣數量。

此時,vars.oldBalance為初始流動性代幣數量。攻擊者為了通過第2537行的檢查,在添加流動性的過程中,進行了重入攻擊。由于在添加流動性時調用了攻擊者構造的惡意代幣的transferFrom函數,攻擊者在transferFrom函數中才將流動性通過deposit函數存入ParaProxy合約。這也是第2步時攻擊合約將流動性代幣接收地址指定為UBT合約的原因所在。

在重入過程中,UBT合約存入了真正的LP代幣222枚,并計入ParaProxy的賬本中。在重入完成后,ParaProxy合約地址新增了222枚LP代幣,ParaProxy合約將其視為攻擊合約添加的LP,并計入賬本中。至此,UBT合約和攻擊合約都新增了222枚LP的存取記錄。

圖3ParaImpl合約相關代碼

重入相關過程如下圖所示:

圖4攻擊流程示意圖

5.UBT合約和攻擊合約分別調用withdraw函數,從ParaProxy合約提取221枚LP,并歸集到攻擊合約,由攻擊合約將LP移除流動性并獲取對應的BSC-USD以及BUSD

6.歸還閃電貸225枚BSC-USD,225枚BUSD,并將獲利的221枚BSC-USD、225枚BUSD發送到攻擊者地址。整個攻擊交易執行完成。

#2總結建議

攻擊者一共執行了約40次攻擊,共獲利約170萬美元。截止發稿時,攻擊者通過跨鏈協議將其轉到以太坊網絡中,并將其中的660枚ETH轉入Tornado.Cash,另外5枚ETH轉入了0xDd52CE617cAF1b7C8cEaCC111DE2f1c54E20C1b0地址。

本次攻擊主要由合約代碼中存在邏輯缺陷以及存在資金操作的關鍵函數未進行防重入導致。建議合約開發者在開發過程中進行完整的測試以及第三方審計,并養成使用Openzeppelin庫的ReentrancyGuard合約來進行重入攻擊的防范。

Tags:ARAPARPARAUSDNew Paradigm Assets SolutionTRANSPARENT幣PARADOXCUSD

Uniswap
店長是個虛擬人,點單都是“跨次元” ,廣州首家元宇宙咖啡店新體驗_數字人:FROST

“YMetaCoffee”首位體驗店長“Ben” 超寫實養成系數字人西汐“Ben”虛擬替身 來源:廣州日報 作者:廣州日報全媒體記者?黃岸???當元宇宙正在從概念逐步走向現實.

1900/1/1 0:00:00
普華永道首席營銷官:營銷人員應該如何跨越障礙進入元宇宙時代?_元宇宙:BCARD

近期元宇宙這個詞可謂是異常火熱,但由于一些最重要的理念還沒有完全成型,一時之間無法落地,因此大部分關于元宇宙的內容可以說只是炒作.

1900/1/1 0:00:00
分析:數字資產深度影響全球治理能力 俄烏戰爭推動拜登簽署相關政令_數字資產:ING

2022年3月9日,美國總統拜登正式簽署了EnsuringResponsibleDevelopmentofDigital?Assets-即《確保負責任的發展數字資產》行政命令.

1900/1/1 0:00:00
美國得州奧斯汀市長提出新舉措,支持Web3技術和加密支付_加密貨幣:加密貨幣行情英為行情

據Cointelegraph3月14日消息,美國得州奧斯汀市市長SteveAdler提出了兩項新舉措,以采用區塊鏈技術和加密支付.

1900/1/1 0:00:00
如果從用戶畫像實現角度看數據隱私問題,是怎樣的 | 萬向區塊鏈行業研究_OOKI:web3域名值錢嗎

前言: 萬向區塊鏈董事長兼總經理肖風博士曾說過,不管是元宇宙、區塊鏈還是Web3.0,本質其實都是講同一件事,就是人類社會在數字時代里的去中心化趨勢.

1900/1/1 0:00:00
5分鐘用GANs生成CryptoPunks風格圖像_GAN:BGAN價格

2021年,NFT數字藝術品和數字藏品迅速出圈,在這場浪潮中,2017年成立的“加密朋克”項目因其收藏者的知名度和不斷刷新的成交價,升值成為最具價值的收藏品之一.

1900/1/1 0:00:00
ads