据消息,以太坊DApp项目PaidNetwork遭受攻击。攻击者通过合约漏洞铸造近1.6亿美元的PAID代币,并获利2000ETH(约300万美元)。慢雾安全团队在第一时间跟进并分析,现在将细节分析给大家参考。攻击细节分析
CertiK:SCT部署者出售了最初铸币和早期购买的代币导致代币价格下滑90%:金色财经报道,据CertiK监测,SCT代币价格下滑了90%,部署者出售了最初铸币和早期购买的代币,共计约28万6千美元。[2023/6/7 21:21:49]
以上是整个攻击过程的调用流程细节。可以看到整个攻击过程非常的简单,攻击者通过调用代理合约中函数签名为(0x40c10f19)的这个函数,然后就结束了整个攻击流程。由于这个函数签名未知,我们需要查阅这个函数签名对应的函数是什么。
加密交易所KuCoin指出Acala错误铸币提案存在数据问题:金色财经消息,加密货币交易所KuCoin近日发文指出Acala社区提案中的数据不准确,该提议旨在追回在8月中旬漏洞期间错误发行的价值数十亿美元的aUSD。KuCoin表示,黑客向KuCoin发送了803万美元,而不是493.7万美元,并且在平台上交易了530万美元,而不是100万美元。Acala昨日发布完整的aUSD事件报告称,aUSD已基本恢复锚定,当前价格为0.99美元。Acala将等待社区就错误铸造的代币做出集体治理决定。(CoinDesk)[2022/9/7 13:13:03]
Yuga Labs元宇宙项目Otherside高铸币成本或因未优化智能合约代码导致:金色财经报道,据 cryptobriefing 披露,Yuga Labs元宇宙项目Otherside高铸币成本或因未优化智能合约代码导致。Hungry Wolves NFT 联合创始人、BYAC #3987 持有人 Adam Hollander 指出,Yuga Labs 将责任归咎于以太坊,但其实他们应该优化合约,为满足 KYC 要求的人提供铸币窗口,让他们有足够的时间和保证完成铸币。律动此前报道, Otherside在虚拟地块 Otherdeed 销售活动中的5.5万枚NFT铸造公消耗了60234 ETH(约合 1.65 亿美元),而另外1.5万笔失败交易也导致用户损失了价值超过440万美元的ETH。[2022/5/2 2:45:40]
通过查阅这个函数签名,我们发现这个签名对应的正是mint函数。也就是说,攻击者直接调用了mint函数后就结束了攻击过程。那么到这里,我们似乎可以得出一个mint函数未鉴权导致任意铸币的漏洞了。通过Etherscan的代币转移过程分析,似乎也能佐证这个猜想。
但是,事实真是如此吗?为了验证未鉴权任意铸币的这个想法,我们需要分析合约的具体逻辑。由于PaidNetwork使用的是合约可升级模型,所以我们要分析具体的逻辑合约(0xb8...9c7)。但是在Etherscan上查询的时候,我们竟然发现该逻辑合约没有开源。
这个时候,为了一探究竟,我们只能使用反编译对合约的逻辑进行解码了。通过Etherscan自带的反编译工具,可以直接对未开源合约进行反编译。在反编译后,我们却发现了一个惊人的事实:
通过反编译,我们不难发现,合约的mint函数是存在鉴权的,而这个地址,正是攻击者地址(0x187...65be)。那么为什么一个存在鉴权的函数会被盗呢?由于合约未开源,无法查看更具体的逻辑,只能基于现有的情况分析。我们分析可能是地址(0x187...65be)私钥被盗,或者是其他原因,导致攻击者直接调用mint函数进行任意铸币。总结
本次攻击过程虽然简单,但是经过细节分析后却有了惊人的发现。同时这次的攻击也再次对权限过大问题敲响了警钟。如果这次的mint函数给到的鉴权是一个多签名地址或是使用其他方法分散权限,那么此次攻击就不会发生。参考链接:攻击交易:https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0
标签:THEHERETHMINTlivingthegracetogetherbnb黄油场景EthereumMaxMINT币
Odaily星球日报译者|MoniBloombergIntelligence近日发布了2021年3月的《彭博加密展望》报告.
1900/1/1 0:00:00编者按:本文来自Cointelegraph中文,Odaily星球日报经授权转载。纽约总检察长LetitiaJames建议加密货币行业的成员和投资者保持警惕,不要参与非法活动或成为非法活动的受害者.
1900/1/1 0:00:00近期,NBATopShot的持续火热让我们看到了NFT市场的巨大潜力,此前的最高售卖记录为勒布朗詹姆斯,拍出了20.8万美元的天价.
1900/1/1 0:00:00根据来自非小号的数据显示,截止发稿前24小时全市场主要虚拟币上涨家数占比52.83%,稍多于下跌家数占比的47.17%,短期市场情绪中性偏好.
1900/1/1 0:00:00编者按:本文来自Cointelegraph中文,Odaily星球日报经授权转载。支付公司速汇金(MoneyGramInternational)因涉嫌就其与RippleLabs的合作关系及加密货币.
1900/1/1 0:00:00原地址:https://cointelegraph.com/作者:ApifinyCEOHaohan目前,加密货币交易市场正处于其早期阶段,而在一个分散的市场中,监管扮演着关键的作用.
1900/1/1 0:00:00