火星链 火星链
Ctrl+D收藏火星链
首页 > 狗狗币 > 正文

ING:慢雾:DAO Maker 的 Vesting 合约遭到黑客攻击简析

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾区情报,DAOMaker的Vesting合约遭到黑客攻击。DeRaceToken(DERC),Coinspaid(CPD),CapsuleCoin(CAPS),ShowcaseToken(SHO)都使用了DaoMaker的分发系统,在DAOMaker中进行持有者发行时因DAOMaker合约被攻击,即SHO参与者的分发系统中出现了一个漏洞:init未初始化保护,攻击者初始化了init的关键参数,同时变更了owner,然后通过emergencyExit将目标代币盗走,并兑换成了DAI,攻击者最终获利近400万美金。

慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害:据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]

黑客利用Vesting合约中的漏洞,将Vesting合约中的代币提走,如下是简要分析:

慢雾:警惕QANX代币的双花攻击风险:据慢雾区消息,近期存在恶意用户利用QANX代币的转账锁定、解锁功能(transferLocked/unlock)触发的事件记录与正常使用transfer功能转账触发的Transfer事件记录相同而进行双花攻击。

慢雾安全团队建议已上架此币种的平台及时自查,未上架的平台在对接此类币种时应注意以上风险。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

对Vesting合约的实现合约0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2进行反编译得到如下信息:

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

1.Vesting合约中的init函数(函数签名:0x84304ad7),没有对调用者进行鉴权,黑客通过执行init函数成为Vesting合约的Owner。2.Owner可以执行Vesting合约中的emergencyExit函数,进行紧急提款。

相关合约地址:

Vesting代理合约:0x2fd602ed1f8cb6deaba9bedd560ffe772eb859400xdd571023d95ff6ce5716bf112ccb752e86212167

Vesting实现合约:0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2

黑客地址:0x2708cace7b42302af26f1ab896111d87faeff92f------------------------------------------利用同样的手法其攻击其他Vesting合约,转移如下代币:DeRaceToken(DERC):0x9fa69536d1cda4a04cfb50688294de75b505a9aeCoinspaid(CPD):0x9b31bb425d8263fa1b8b9d090b83cf0c31665355CapsuleCoin(CAPS):0x03be5c903c727ee2c8c4e9bc0acc860cca4715e2ShowcaseToken(SHO):0xcc0014ccb39f6e86b1be0f17859a783b6722722f

标签:ESTSTITININGGroestlcoinjustice币超话Crafting Financewing币最新消息

狗狗币热门资讯
WEB:揭秘Web3.0:探索Web技术的过去与未来

作者:PackyMcCormick翻译:Vivian?编辑:IrisDong嗨,朋友们,周一快乐!足球回来了,纽约市的秋天来了,生活很美好。这篇文章比一般的"NotBoring"要短一些.

1900/1/1 0:00:00
GEN:华盛顿邮报专访 Gary Gensler:美 SEC 主席眼中的加密货币监管与恒大危机

原文标题:《华盛顿邮报专访全文:美SEC主席眼中的加密货币与恒大危机》受访者:GaryGensler.

1900/1/1 0:00:00
HER:恒大危机会如何影响比特币市场?

原文标题:《「恒大暴雷」会摧毁比特币吗?》撰文:newrealities编译:ChenZou首先是标普。接着是穆迪。然后是惠誉。而今天早上是摩根大通.

1900/1/1 0:00:00
AXI:a16z:我们为什么要投资Axie Infinity

作者:AriannaSimpson编译:Moni,Odaily星球日报“你的利润就是我的机会”——全球电商巨头Amazon公司创始人JeffBezos.

1900/1/1 0:00:00
AAVE:从TVL、在贷余额、资金利用率等维度分析三大借贷平台的竞争态势

撰文:Bella,加密数据分析平台Footprint分析师原文标题:《变化之大,谁将是借贷类平台的王者》随着用户对借贷需求趋于旺盛,借贷类DeFi的发展可以说非常迅猛,平台之间的竞争也异常激烈.

1900/1/1 0:00:00
ETH:Paradigm新研究:NFT碎片化重组及流动性难题如何解决?

作者:Paradigm研究合伙人DaveWhite、DanRobinson,Fractional协议创始人andy8052编译:隔夜的粥,巴比特概要:在这篇文章中.

1900/1/1 0:00:00