加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

ERC1155的重入攻擊又“現身”:Revest Finance被攻擊事件簡析_OIN:TOK

Author:

Time:1900/1/1 0:00:00

2022年3月27日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi協議RevestFinance遭到黑客攻擊,損失約12萬美元。

據悉,RevestFinance是針對DeFi領域的staking的解決方案,用戶通過RevestFinance參與任何DeFi的staking,都可以直接創建生成一個NFT。

在攻擊發生之后,項目方官方發推表示他們以太坊合約遭受了攻擊,目前已采取措施確保所有鏈中的剩余資金安全。

Mercado Bitcoin將與Comerc合作發行兩個可再生能源代幣:金色財經報道,巴西加密貨幣交易平臺Mercado Bitcoin與巴西能源交易商Comerc達成協議,將發行兩種可再生能源代幣。第一個代幣將作為現金返還給通過其分布式發電系統Sou Vagalume產生可再生能源的Comerc客戶。該公司計劃允許以固定金額購買該代幣,隨后在二級市場上提供該數字資產進行交易。Bitcoin Market和Comerc計劃推出第二個代幣,由國際REC標準支持,這是一個記錄可再生能源電力消耗的證書。

此前6月,Mercado Bitcoin在B輪融資中從軟銀拉美基金籌集了2億美元。(coindesk)[2021/11/10 6:43:09]

成都鏈安技術團隊對此事件進行了相關簡析。

Coinbase出現ETH和ERC20代幣發送延遲情況 已實施修復:Coinbase Support剛剛發推稱,當前在發送ETH和ERC20加密貨幣時出現了延遲情況。團隊正在努力修復,一旦解決了這個問題,任何延遲的發送都將完成。[2021/2/16 19:50:55]

1分析如下

地址列表

Token合約:

0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76

動態 | 以太坊上的部分ERC-20代幣將通過R3的Corda在瑞士證券交易所交易:據Coindesk消息,瑞士安全代幣公司BlockState透露,其計劃將以太坊上的6種ERC-20代幣引入(passport)到R3開發的區塊鏈平臺Corda上。今年年底之前,這些代幣將被鎖定在以太坊的智能合約中,并且其“鏡像”版本(“mirrored” versions)將在Corda上運行。這類似于全球存托憑證。據悉,R3將為數字證券交易平臺(SDX)建設該網絡,以引入ERC-20代幣。[2019/6/27]

被攻擊合約:

0x2320a28f52334d62622cc2eafa15de55f9987ed9

聲音 | Brock Pierce:Mt Gox贖回計劃展示了開源網絡的力量:據AMBcrypto報道,近日,風險投資家、前比特幣基金會主管Brock Pierce表示,他接管Mt Gox的計劃證明了“比特幣和開源網絡的整體力量”。據此前報道,最近發布了一個名為Gox Rising的項目,聲稱他的公司Sunlot已從Mark Karpeles手中收購了Mt Gox,而Mark Karpeles尚未公開承認此次交易。[2019/2/19]

攻擊合約:

0xb480Ac726528D1c195cD3bb32F19C92E8d928519

攻擊者:

0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

交易截圖

首先攻擊者通過uniswapV2call2次調用受攻擊的目標合約中的mintAddressLock函數。

該mintAddressLock函數用于查詢并向目標鑄造NFT,并且nextid會在鑄造NFT后進行更新。

攻擊者第一次調用mintAddressLock函數鑄造了2個ID為1027的Token為后續攻擊做準備,隨后再次調用mintAddressLock鑄造了3600個ID為1028的Token,在mint函數完成前攻擊者重入了depositAdditionalToFNFT函數,由于NFTnextId在mint函數鑄造NFT完成并通知后進行更新,此時的nextId仍然為1028,并且合約并未驗證1028的Token數量是否為0,因此攻擊者再次成功地鑄造了1個ID為1031的Token,完成了攻擊。

2?總結建議

此次攻擊中的鑄幣相關函數未嚴格按照檢查-生效-交互模式設計,且未考慮到ERC1155token轉賬重入的可能性。

建議在合約設計時嚴格按照檢查-生效-交互模式設計,并在ERC1155token相關DeFi項目中加入防重入的功能。

截止目前為止,攻擊者仍然未將資產進行轉移,成都鏈安將持續進行監控。

攻擊者地址:

https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58

Tags:OINCOICOINTOKE-CoinMMOCoinkucoin法務被抓imtoken官網正版app

火幣APP下載
盤點國內數字藏品平臺亂象:你中槍了沒?_區塊鏈:區塊鏈如何購買

自從3.15之后,數字藏品的平臺雨后春筍般的涌出,目前NFT市場上平臺已經泛濫了,整個藏品市場比3.15之前還要混亂,所以我決定對幾個熱門的平臺做一個點評,夸一下好的平臺,希望玩家們參與發財.

1900/1/1 0:00:00
安永:數字化趨勢之元宇宙_元宇宙:UNFT價格

導言: 2021,元宇宙大步流星,可謂開啟元年。2022,它持續吸引社會各界的關注。如何理解元宇宙?推動其發展的重要因素是什么?涉及哪些關鍵技術?在商業世界中的價值如何體現?又有哪些政策法規需要.

1900/1/1 0:00:00
跨鏈已死?多鏈未來只剩兩個方向_ECO:coincheck下載app

本文梳理自加密研究員pseudotheos在個人社交媒體平臺上的觀點,律動BlockBeats對其整理翻譯如下:跨鏈從技術角度來看已經是一個死胡同.

1900/1/1 0:00:00
金色趨勢丨知史鑒今 BTC趨勢已經反轉?_BTC:CUSDT價格

上方為BTC走勢,下方為隨機指數,對比可以發現,目前隨機指數和2013-2014年比較相似,該指數在各輪牛市中形成M頭,而BTC價格也走出雙頂,不過均是大級別頂背離,后面BTC見頂回落進入熊市.

1900/1/1 0:00:00
被盜風波帶動AZUKI頻頻上漲?_NFT:HIAZUKI

近日,AZUKI交易量頻頻上漲,日交易量已多次超過BAYC,并且還吸引了NFT藏家dingaling、加密KOL神魚等很多行業內大V爭相入場.

1900/1/1 0:00:00
Paradigm:沖向 Web3 世界的人才該如何理解薪資結構中代幣的價值?_DOT:POLK

現如今,人才涌向專注Web3領域企業的趨勢已經顯而易見,那些曾就職于傳統互聯網巨頭、傳統金融機構以及頂級律師事務所的高素質人才正在涌入這一新興領域.

1900/1/1 0:00:00
ads