加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

首發|靈蹤安全:對XSURGE受攻擊事件的完整回顧_FIL:COIN

Author:

Time:1900/1/1 0:00:00

由靈蹤安全授權,金色財經獨家發布。

8月17日,靈蹤安全的監測系統檢查到BSC鏈上的DeFi協議XSURGE遭到閃電貸攻擊。?

關于閃電貸攻擊,我們在此前的文章中曾經有過多次介紹。“閃電貸”在DeFi領域,尤其是今年以來的屢次攻擊事件中已經成為圈內外耳熟能詳的詞匯。?

“閃電貸”的原理是利用以太坊智能合約可以回滾交易的特性,進行借貸操作的一種手段。大家一定要注意的是,“閃電貸”只是被利用的手段,它本身并不是罪魁禍首。罪魁禍首一般都另有其它原因。?

黑客們利用閃電貸進行攻擊的基本過程是這樣的:?

首先利用閃電貸從資金池借出資金?

然后利用借出的資金找準被攻擊合約的漏洞進行攻擊?

Gate.io Startup 首發項目WAR最高漲幅達2100%:據Gate.io芝麻開門行情顯示,截至今日13:46,Gate.io Startup 首發項目WAR回報率超12倍,24H最高漲幅2100%,最高價格3.3美元,為首發認購價格0.25美元的13倍,當前價格為3.0443美元,24H現貨交易量達163.21萬美元。

據悉, Startup首發項目WeStarter (WAR)已于4月29日21:00上線。近期行情波動較大,請注意控制風險。[2021/4/30 21:13:47]

最后從攻擊獲得的巨額收益中拿出借貸的本金歸還給資金池,則剩下的就是黑客本次攻擊的獲利。

?本次受攻擊的XSURGE項目被黑客抓住的漏洞是“重入攻擊”。黑客抓住這個漏洞,利用閃電貸,放大了攻擊效果。不過本次攻擊事件中,值得注意的是:在XSURGE受到攻擊前,項目方已經在推特上發表了聲明,聲稱在合約中發現漏洞,并提醒大家將資金撤出。?

Gate.io Startup首發項目TARA認購結果及上線交易:據官方公告,Gate.io Startup 首發項目Taraxa (TARA)已于2021年3月20日12:00認購成功。Gate.io將根據每個人的下單情況和每個下單幣種的認購系數進行TARA分發,并將于3月23日21:00開通TARA交易并隨后開通提現服務。據悉,此次認購6小時內下單同等對待,共有12,876人下單,下單總價值超過1,000萬美金,認購系數約為0.0109。[2021/3/21 19:04:38]

或許是項目方的聲明提醒了黑客,抑或許是黑客蓄謀已久,就在項目方的聲明發出不久,項目即遭到了攻擊。?

在本次攻擊中,黑客前后進行了多輪測試和攻擊,總共的獲利超過13000個BNB,市值超過500萬美元。在黑客發起的眾多輪測試和攻擊中,我們選取了一次很簡單的攻擊流程和大家展示一下黑客攻擊的過程。

幣贏首發Filecoin標準算力FILH短時漲福超38%:受FIL利好消息影響,在幣贏CoinW首發的FILH短期上漲超過38%,據了解,FILH是錨定Filecoin算力的標準滿存算力通證,每一個FILH錨定1T的Filecoin滿存算力,用戶持有FILH就可以獲得相應的Filecoin挖礦收益。從上線以來,FILH漲福超過79%,已為用戶發放超過7720個Filecoin挖礦收益。同時,用戶還可以在二級市場交易FILH,隨時釋放自己的資金流動性。[2021/3/17 18:52:15]

在這個攻擊中,攻擊者的地址為:0x59c686272e6f11dC8701A162F938fb085D940ad3,被攻擊的XSURGE的合約地址為:0xE1E1Aa58983F6b8eE8E4eCD206ceA6578F036c21。

CoinBene首發項目GUSDT累計漲幅已達5100%:據官方消息,CoinBene首發項目GUSDT現報52.79USDT,漲幅已達5100%。據悉,GUSDT的發行方GIB環球投資數字銀行在“第三階段高速增長會議”上宣布,其已與GJC智能城市達成戰略合作,按照協議,GIB環球投資數字銀行未來將入駐雅加達,同時雙方將在智慧安防、人工智能產業聚合及孵化領域展開合作,助推印尼首都雅加達打造智慧城市。[2021/1/23 16:51:14]

這個攻擊的交易哈希值為0x42bc03afdbda5c46d185711ce1f5df990ece215534dcd8b14529bb1beddacd4,與其相關的交易流程圖如下:

粉絲經濟領軍項目FansTime(FTI)全球同步首發CoinEgg交易平臺,充值交易火熱開啟!:全球首個粉絲生態鏈—FansTime(FTI)今日正式登錄CoinEgg交易平臺,充值火熱進行中,并將于6月1日開通生態Token FTI的幣幣交易。全球首個粉絲生態鏈—FansTime目前已獲得信中利、迷你投、行早金融、前海梧桐、銀杏資本、節點資本、火訊資本、青領資本、湘鏈資本、DFUND、創世資本、連接資本、紅燊資本、聚資本、星辰資本、籌帷資本、樂米資本、伽馬資本、三鏈資本、雙花資本、水木未名、水木金融等在內的22家投資大亨的加盟,還與粉絲網、文交聯合建立了戰略合作關系。[2018/5/31]

這個流程圖顯示的是一系列BNB的轉賬流程,這個流程所暗含的信息如下:-攻擊合約首先以閃電貸的方式借入了3個BNB-然后攻擊者開始攻擊SurgeToken合約-經過重復多次攻擊后,攻擊者獲得的累計金額達8.175個BNB-攻擊者最終償還3個BNB的閃電貸借款,最后獲利5.1667個BNB“麻雀雖小、五臟俱全”,這個金額很小的試探性攻擊過程就反映了黑客利用閃電貸攻擊合約的完整流程。那么具體到被攻擊的合約代碼,到底是哪里出了問題呢?下面是我們節選的關鍵代碼:

上述代碼中,有"重入攻擊"漏洞的代碼是下面這一行:

這一行代碼中,在外部調用時,通常call調用默認只有2300gas可用,無法完成一次攻擊。但這里使用gas:40000的參數,使得重入攻擊最多有40000gas可用,這就使得重入攻擊得以完成,漏洞就出現了。另外,合約的狀態修改是在外部調用之后,從而導致重入攻擊發生時require(_balances>=tokenAmount這句語句中的balances沒有被修改。因此攻擊者可以在重入時繼續調用上面的代碼,轉走合約中的BNB。

因此,本次攻擊得逞的原因有以下兩點:

狀態修改發生外部調用之后?

調用call函數時設置了gas值使得重入攻擊的條件得以具備。

?重入攻擊是智能合約安全領域經常出現的問題,在本次攻擊中,閃電貸同樣也只是起到了“幫兇”的作用,而不是“禍首”。所以本次合約安全事故的根本還是“重入攻擊”這個漏洞。這次事件再次提醒所有的項目方要高度重視合約的審計。同時這也提醒了所有的審計者,對常見問題的審計不能掉以輕心,要以嚴謹的態度處理一切問題、細致的工作堵住一切漏洞,而這也是靈蹤安全一直以來秉持的基本態度和方法。

關于靈蹤安全:靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。?

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。?

作者:靈蹤安全CEO譚粵飛?

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:FILCOINCOIOINfilda幣價格PoSW Coincoinone中文版appEvenCoin

中幣交易所
未來元宇宙將如何變化_區塊鏈:DeFireX

加密領域和基于加密技術的項目似乎正處于不斷變化的狀態。一些新的想法演變成為新的概念,這成為了一種趨勢。與此相反的,一些無法演變成新概念的想法,永遠無法順利進行.

1900/1/1 0:00:00
Solana鏈游合集:一文帶你玩轉Solana_SOL:LANA

以AxieInfinity為代表的“PlaytoEarn”模式,又一次掀起了市場對鏈游的熱情。根據AxieInfinity推特信息,其日活躍用戶突破了100萬,其中68%的用戶使用安卓端,30%.

1900/1/1 0:00:00
一文概覽 50+加密貨幣定量分析指標_HAI:HUB

在之前的一篇文章里,我們簡單介紹了目前行業中應用比較廣泛的幾個指標,即定量分析「四大金剛」,包括價格、交易量、供應量以及市值。本文我們將補充更多介紹更多的數據指標.

1900/1/1 0:00:00
Epic Games:元宇宙為什么要開放起來?_元宇宙:AME

元宇宙概念最近爆火,吸引了數十億美元的投資。扎克伯格上個月甚至宣布計劃將他的萬億美元社交網絡——Facebook打造成一家“元宇宙公司”.

1900/1/1 0:00:00
中心化衍生品限速 鏈上競品沖鋒_EFI:PINETWORKDEFI幣

在新一輪DeFi市場增長期里,去中心化衍生品成為熱門賽道。鏈上數據顯示,在8月18日的DEX交易量排行榜中,Perpetual與dYdX兩大衍生品交易協議同時登上前十榜單,日交易量均超過2億美元.

1900/1/1 0:00:00
?波多黎各vs日本:加密貨幣征稅的“天堂”和“地獄”_加密貨幣:BCHA

最近,日本加密行業發起了一場統一稅收改革倡議。日本兩個最大的加密商業集團,日本加密資產商業協會和日本虛擬和加密資產交易協會,嘗試聯合起來去說服日本政府,修改其目前過高的加密貨幣行業的稅收政策.

1900/1/1 0:00:00
ads