加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 波場 > Info

YFV勒索事件分析:DeFi需做好上線前的代碼審計工作_STA:Timeseries AI

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的『pool0』事件相關,勒索者極有可能是在『pool0』事件中未取回資金的『憤怒的農民』。

漏洞分析

火幣YFII、SUSHI、YFV、PEARL、GXC和TRB永續合約已正式上線:據火幣官方消息,火幣YFII(DFI.Money)、SUSHI(Sushi)、YFV(YFValue)、PEARL(Pearl)、GXC(GXChain)和TRB(Tellor)永續合約已于新加坡時間9月9日16點正式上線。用戶現可在平臺進行劃轉、交易等操作。

據悉,火幣永續合約在每個新品種上線前,平臺均會提前配置一定額度風險準備金,以最大可能保護用戶權益。在此六大幣種上線前,火幣合約已向其永續合約風險準備金余額中分別注入30個YFII、36,000個SUSHI、4,500個YFV、80個PEARL、170,000個GXC和3,000個TRB。

此次六大熱門幣同時上線后,火幣永續合約已覆蓋了包括LINK、COMP、CRV等24個優質DeFi資產在內的共計五十五大主流幣種,成為 一家整體市場份額最大、DeFi等熱門資產齊全的幣本位衍生品交易所。詳情請查看火幣合約官網公告。[2020/9/9]

合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

新加坡WBF交易所將于9月4日正式上線YFV:據官方消息顯示,新加坡時間2020年9月4日,WBF交易所將正式上線YFV,并于當日16時在DeFi區上線YFV/USDT交易對。

YFV是YFValue協議的管理令牌。該項目旨在通過其獨特功能(包括供應通貨膨脹率的投票和自動轉介系統),為所有用戶提供真正的農業金融價值。[2020/9/4]

BKEX Global將于今日17:30首發上線YFV:據BKEX Global公告,BKEX Global將于2020年8月23日17:30(UTC+8)首發上線YFV(YFValue),開放交易對:YFV/USDT。

YFV是YFValue協議的管理令牌。該項目旨在通過其獨特功能(包括供應通貨膨脹率的投票和自動轉介系統),為所有用戶提供真正的增產農業融資價值。完全在鏈上完成刻錄。[2020/8/23]

此函數中的lastStakeTimes=block.timestamp;語句會更新用戶地址映射的laseStakeTimes。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes+72小時。如下圖所示:

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。

根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。

總結

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。

根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。

成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STASTAKSTAKETIMEASTAR幣STAK幣StakerDAOTimeseries AI

波場
近100億美元!DeFi上資產越多越怕“翻車”,保險開始成為“香餑餑”?_EFI:pinetworkdefi幣怎么退出熱門了

8月24日,“萬卉Dovey”在社交媒體上爆料稱,新的流動性挖礦項目chick被審計團隊發現留有合約后門,團隊可以隨時將合約中的資金轉走.

1900/1/1 0:00:00
一天內跌超15%,Chainlink市值被比特幣現金超越_AIN:DINK幣

據比推數據,在過去一段時間連續上漲的Chainlink過去24小時跌超15%,在價格跌破16美元的同時,市值也被此前排名第六的比特幣現金超過.

1900/1/1 0:00:00
巴比特公開課 | 孟巖:DeFi崛起,將與產業區塊鏈殊途同歸_DEFI:AurusDeFi

8月18日晚,巴比特學院第5期公開課正式開講。本期課程邀請了數字資產研究院副院長、通證思維實驗室發起人孟巖,以“DeFi的現實、邏輯和趨勢”為主題進行分享.

1900/1/1 0:00:00
面對“暴漲暴跌”的DeFi項目,談談我的投資邏輯_區塊鏈:CUR

Curve是目前當紅的去中心化交易所之一,在之前的文章中我曾反復提到在本次DeFi大潮中,有三個DEX脫穎而出,它們是Uniswap、Balancer和Curve.

1900/1/1 0:00:00
以車庫出租為例,講解如何實現分布式存儲_INC:Radditarium Network

今天我們以Filecoin為例,講解怎么實現分布式存儲?為什么以Filecoin為例來講解分布式存儲,因為就目前來看團隊實力最強,融資最多,呼聲最高的就是這個項目.

1900/1/1 0:00:00
比特幣或接棒DeFi狂潮,引領下一階段牛市_比特幣:XDEFI幣

BlockVC策略研究在《把握貨幣寬松背景下的“結構性牛市”》中提出,在全球貨幣寬松與美元指數持續走弱的大背景下,資產水漲船高,推升金價向上突破似乎已成必然.

1900/1/1 0:00:00
ads