火星链 火星链
Ctrl+D收藏火星链
首页 > MEXC > 正文

BLO:BlockSec:DAO Maker 700万美元被盗事件解析

作者:

时间:1900/1/1 0:00:00

本文来自BlockSec,Odaily星球日报经授权转载。8月12日,根据DAOMaker电报群用户反馈,该项目疑似遭到黑客攻击,价值700万美元的USDC被黑客提取至未知地址。BlockSec团队经过分析后发现,该事件的起因是私钥泄露或者内部人士所为。攻击过程

根据我们的交易分析系统我们发现,攻击的过程非常简单。攻击交易的hash是:0x26aa86261c834e837f6be93b2d589724ed5ae644bc8f4b8af2207e6bd70828f9涉及到的地址:0x41b856701bb8c24cece2af10651bfafebb57cf49:受害者钱包;0x1c93290202424902a5e708b95f4ba23a3f2f3cee:XXX,攻击者合约;0x0eba461d9829c4e464a68d4857350476cfb6f559:中间人;0x054e71d5f096a0761dba7dbe5cec5e2bf898971c:受害合约创建者。

英特尔Block、Argo和Griid签约成为他们新的比特币挖矿ASIC的客户:金色财经报道,Bitcoin Archive发推称,英特尔已经与Jack Dorsey的Block、Argo和Griid签约,成为他们新的比特币挖矿ASIC的客户。此前金色财经报道,英特尔计划在2月底发布一款比特币挖矿ASIC芯片。[2022/2/13 9:48:30]

攻击者XXX调用受害者钱包合约的函数查询用户余额,然后调用withdrawFromUser将钱转到自己的账户。攻击完成。由于转账的操作是一个特权操作,因此通常需要对调用者的身份做校验。我们通过分析发现,攻击者确实具有相应的权限来将受害者钱包中的余额转出。这里的问题就变成为什么攻击者能具有相应的权限?通过进一步分析我们发现另外一笔交易。这一笔交易将攻击者赋予具有转账的权限。交易trace如下:0x2fba930502d27f9c9a2f2b9337a0149534dda7527029645752b2a6507ca6b0d6。

Blockstack CEO:智能合约的潜在应用远远超出其名称所示的范围:区块链软件公司Blockstack的联合创始人兼首席执行官Muneeb Ali认为,智能合约的潜在好处和应用远远超出其名称所示的范围。

Muneeb Ali称,就像云计算对广泛的行业产生了影响,而不仅仅局限于金融业,智能合约也是如此。它们甚至不应该被称为“智能合约”,因为这是一个相当局限的名称。(Cointelegraph)[2020/6/12]

区块链初创公司Bloom与TransUnion合作推出移动应用程序:区块链初创公司Bloom希望利用去中心化为消费者创建基于区块链的身份,让用户完全控制自己的信息流。Bloom与美国信用报告机构TransUnion合作推出其第二款移动应用程序。(Bitcoin Exchange Guide)[2020/4/16]

0x0eba461d9829c4e464a68d4857350476cfb6f559调用受害者合约的grantRole函数将攻击者0x1c93赋予具有转账的权限。但是能调用grantRole赋予其他账户权限,那么0x0eba4必须具有admin的权限。那么他的admin权限是谁授予的呢?继续追踪,我们发现它的admin权限是由另外一笔交易完成的:0x41b856701bb8c24cece2af10651bfafebb57cf49。

分析 | Trade Block发布报告称:比特币期货现货交易活动稳步下降:Trade Block发布的最新报告中,比较了比特币期货和现货交易量,报告指出:“虽然比特币期货的交易量在成立之初每月都有显著增长,但同期现货交易活动却在稳步下降。鉴于这些不同的趋势,芝加哥商品交易所和芝加哥期权交易所未来的总交易量与美国五大可访问数字货币交易所的现货总交易量几乎持平。”[2019/2/11]

0x054e71d5f096a0761dba7dbe5cec5e2bf898971c账户将0x0eba461d9829c4e464a68d4857350476cfb6f559账户设置成受害合约的admin。然而我们发现,受害合约是由0x054e71d5f096a0761dba7dbe5cec5e2bf898971c创建的。

总结一下,整个的流程是:

那问题就来了,为什么部署受害者合约的0x054e最后间接赋予了攻击者能转账的特殊权限呢?这里有两个可能性。第一个0x054e是内鬼,第二个就是私钥泄露。其他

另外一个有趣的点就是攻击者的合约是开源的,代码简单易懂,可以作为学习合约开发的启蒙教程。

但是受害者的合约代码是不开源的。这有点匪夷所思。不开源的钱包也有人敢用?最后

最近区块链安全接连出现大的安全事件,包括PopsicleFinance双花攻击分析和PolyNetwork攻击关键步骤深度解析,损失在几百万美金到数亿美金之间。项目方如何提高安全意识,保护好代码安全和资产安全,正是BlockSec团队希望和社区一起能解决的问题。只有把安全做好,DeFi的生态才能更健康有序发展。

标签:BLOLOCBLOCLOCKBLOCKIFY价格BLOC币block币价格Blockchain

MEXC热门资讯
NTR:Zenlink SlotVault 正式接入 Centrifuge,并提供最高 10 万 ZLK 助力其平行链众贷

!webp\"data-img-size-val=\"1004,427\"width=\"1004\"\u002F\\>8月31日.

1900/1/1 0:00:00
NTR:Centrifuge联创兼CEO Lucas:Altair平行链正在竞拍

9月10日,Centrifuge联合Odaily星球日报和PolkaWorld举办「星际巡航——与Centrifuge一起探索波卡DeFi新范式,暨Altair平行链竞拍发布会」.

1900/1/1 0:00:00
ANT:对话Kusama链上隐私项目Calamari:为何给出新一轮拍卖最大激励?

Kusama平行链第二轮竞拍已经开启,MantaNetwork先行网CalamariNetwork给出了此轮拍卖最大激励.

1900/1/1 0:00:00
EFI:从链上数据深入分析EIP-1559实行的三大预期

分析师|Carol编辑|Tong出品|PANews备受瞩目的以太坊EIP-1559改革方案已经上线十余天,根据DuneAnalytics的监测,截至8月19日.

1900/1/1 0:00:00
FTM:三分钟了解如何领取AC新Loot类游戏Rarity的角色NFT

9月5日,YFI创始人AndreCronje宣布推出类Loot游戏Rarity,该游戏受Loot启发,共包含11种角色,玩家创造出角色后,可以在游戏内通过探险获得经验值XP.

1900/1/1 0:00:00
APENFT:毕加索画作即将登陆「Inception加密艺术展」,联手APENFT打造“艺术的盗梦空间”

Odaily星球日报联合36kr、CryproArt.AI、IdleMystic以及腾讯幻核APP、网易区块链、Animoca、DeHorizon、APENFT基金会等众多深度合作伙伴将于9月初.

1900/1/1 0:00:00