加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 萊特幣 > Info

成都鏈安:YFV勒索事件分析_STA:STATE

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的“pool 0”事件相關,勒索者極有可能是在“pool 0”事件中未取回資金的“憤怒的農民”。?

合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

LLE智能合約已通過Beosin(成都鏈安)的安全審計:據官方消息,Beosin(成都鏈安)今日已完成LLE智能合約項目的安全審計服務。

獵豹金融生態系統(Leopard lending ecology)是在以太坊區塊鏈上的智能協議,以該協議為中心建立貨幣服務市場,服務市場是基于資產借貸需求,以計算得出利率。資產的供應商直接與協議進行交互,從而賺取浮動利率,而無需等待協商利率或抵押品等條款。

創始人Willians表示:我們LLE智能合約的整體設計清晰,邏輯縝密,代碼安全可靠,具備了區塊鏈上頂級去中心化金融項目條件之一。

合約地址:0xa1521aA6FE752195418ddbADB5A0c331608416B1;

審計報告編號:202009222010。[2020/9/24]

成都鏈安CMO:交易所需建設一套完整的資金內控系統:3月11日晚8點,成都鏈安CMO Adolfo Gao做客“抹茶周三見”時發表觀點:交易所需建設一套完整的資金內控系統,并對每筆資金的出入都應該做好審核和記錄。此外他還指出,關鍵私鑰和轉賬授權的防護也是重中之重。成都鏈安科技是最早專門從事區塊鏈安全的公司,由前海母基金,聯想創投,復星國際,分布式資本等知名企業和創投戰略投資,電子科技大學楊霞教授,郭文生教授,高子揚博士聯合創立。“抹茶周三見”是MXC抹茶推出的一檔AMA活動,不定期邀請重量級嘉賓在周三進行分享。[2020/3/11]

此函數中的 lastStakeTimes[stakeFor] = block.timestamp; 語句會更新用戶地址映射的laseStakeTimes[user]。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes[account]+72小時。如下圖所示:

聲音 | 成都鏈安:使用鏈上合約輪詢開獎機制可能具有安全風險:今日早晨7點半,成都鏈安態勢感知系統鷹眼對某游戲合約交易發出預警,我們的安全人員對該預警進行分析發現,攻擊者正在使用一種新的途徑獲得隨機數種子,并通過合約不斷發起延時交易,嘗試預先計算或者得到游戲合約的開獎參數,安全團隊已通知項目方進行確認,建議具有類似基于線上合約定時開獎模式的項目方及時自查,避免遭到損失。望項目方看到本預警消息能夠及時聯系我們。[2019/6/12]

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。

根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。

根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。

成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STASTAKSTAKETIMESTATEStakeWisepSTAKE Staked ETHboxtimenewbank

萊特幣
8.22早間行情:行情繼續向下調整關注周末收線情況_COI:TCOIN

昨天行情恢復了向下調整,今天開盤后行情繼續下跌,暫時跌破了11500美元。行情小時線級別一直呈現陰跌的走勢,這樣的陰跌看著雖然不好看,但對短期內是否出現大跌還是有些底氣在的,但同時我們也是不建議.

1900/1/1 0:00:00
金色前哨 | CRV上線市值超ETH 但這些風險要注意_CRV:CVXCRV價格

繼COMP、BAL和YFI之后,交易員們向包括Curve在內的借貸協議投入了數億美元,與此同時,這些代幣的價格飆升,越來越多的人猜測,CRV將成為下一個熱門的DeFi代幣.

1900/1/1 0:00:00
高熱度下隱憂仍存?杠桿基金再潑市場冷水_RBI:TRU

8 月 22 日,CFTC 公布了最新一期的 CME 比特幣期貨周報(8 月 12 日-8 月 18 日),最新統計周期前半段時間 BTC 走出了一波快速反彈.

1900/1/1 0:00:00
金色觀察 | DeFi當道 交易所的突圍之路_EFI:Alchemist DeFi Aurum

DeFi當道,DEX迎來了高光時刻。根據Dune Analytics的數據,截至8月28日13時,DEX 在8月完成了87.52億美元的交易量,環比增加了103%.

1900/1/1 0:00:00
四川歷史首次I級防汛 樂山雅安比特幣礦場受災 后續警惕地質災害_區塊鏈:人工智能幣種

18日早5時,四川省啟動Ⅰ級防汛應急響應——這是四川有記錄以來首次啟動這一級別響應,足以說明目前四川防汛形勢異常嚴峻.

1900/1/1 0:00:00
金色觀察丨Santiment研究人員:中小盤DeFi幣或被夸大_DEFI:EFI

金色財經 區塊鏈8月24日訊? 在過去的一周中,類似Golem、0x、Augur和OMG等這樣的DeFi幣漲幅都在40-120%之間,但與此同時以太坊卻出現暴跌.

1900/1/1 0:00:00
ads