火星链 火星链
Ctrl+D收藏火星链

TIK:CertiK:自家客户被盗了?一文还原Axion Network攻击事件始末

作者:

时间:1900/1/1 0:00:00

在11月2日上线后仅几个小时,AxionNetwork代币AXN的价格暴跌了100%。这次价格暴跌披露了其存在的漏洞,下文是CertiK安全审计团队针对此事件的完整分析。2020年11月2日北京时间晚上七时左右?,黑客利用AxionStaking合约的unstake函数设法铸造了约800亿个AXN代币。黑客随后将AXN代币在Uniswap交易所中兑换以太币,重复此过程,直到Uniswap中ETH-AXN交易对的以太币所被耗尽,同时AXN代币价格降至0。在攻击发生后的几分钟内,CertiK安全审计团队获知了该攻击事件,并即刻展开了调查。CertiK安全审计团队认为该攻击极大可能是内部操作造成的,该内部操作通过在部署代码时,对项目依赖的OpenZeppelin依赖项注入恶意代码。被恶意利用的智能合约函数不属于CertiK审核的范围内。在将Axion项目代码和OpenZeppelin依赖代码结合并进行部署时,该恶意代码随着OpenZeppelin依赖代码被注入到部署的项目中。攻击预谋

CertiK:EOA地址已将20枚ETH转入Tornado Cash:金色财经报道,据CertiK官方推特发布消息称,EOA地址(0xe971和0xae87)已将20枚ETH(约3.67万美元)转入Tornado Cash。这两个地址的资金都来自被大量出售的STU代币,导致其价格骤跌99.9%。[2023/6/29 22:07:49]

黑客在发动攻击时使用的是前一天从tornado.cash?中获取的匿名资金?,说明这是一次有预谋的攻击。可能是以防攻击失败而节省一些资金,黑客账户在收到资金后,立即通过tornado.cash转出了2.1个以太币。作为本次攻击的准备工作的最后一步,黑客从Uniswap交易所购买了大约70万个HEX2T代币?。然而,这些资金最终没有参与到攻击中,而是为掩护攻击行为而放出的烟雾弹。攻击准备

在北京时间下午四时?,黑客先以数量为0和持续抵押时间为1天为参数调用stake函数,在AxionNetwork的抵押合同中创建“空”抵押。这为黑客创建了一个Session条目,其会话ID为6,数量为0,股价为0。此后,黑客预料到攻击将会成功,因此向Uniswap交易所预先授权了无限制的AXN。随后,他们批准了Axion的NativeSwap合约,以获取即将转换为AXN代币的资金额。黑客在大约北京时间下午五时?调用了NativeSwap合约的deposit函数,然而黑客并未调用该合约的withdraw函数来获取其交换得到的AXN,这在NativeSwap合约的swapTokenBalanceOf函数清晰可见。随后,他们在执行攻击前又调用了一次deposit函数,但是这次调用执行最终失败。攻击执行

Larry Cermak:Customers Bank等银行仍为加密行业提供服务:3月13日消息,The Block研究总监Larry Cermak发推称,为加密货币业务提供银行服务的三家美国银行被淘汰。不过,Customers Bank、First Foundation Bank、Cross River Bank、Sutton Bank、Evolve Bank & Trust、BankProv、Quontic Bank等银行仍然提供加密货币银行服务。Larry Cermak表示,自己没有提到像摩根大通、 纽约梅隆银行这样的大银行,是因为大多数小企业都无法使用这些银行。[2023/3/13 13:00:38]

以上提到的交易仅仅是黑客为了掩护真正unstake攻击的烟雾弹。由于黑客进行的交易未更改sessionDataOf映射,因此可以得出结论,这是一次多地址攻击。为了找到可能导致sessionDataOf映射受到影响的原因,CertiK安全审计团队在GitHub代码存储库中审查了项目方与CertiK共享的合约源代码。经过仔细验证,团队无法在stake函数之外检测到对其或其成员的任何修改操作,这使得我们怀疑该项目智能合约是否被正确的部署。攻击途径

CertiK Chain计划于10月初启动主网:区块链安全公司CertiK9月28日在Discord频道宣布,CertiKChain主网计划在10月初上线。不过提高抵押的4周任务被取消,将更多精力用于主网的启动。本周团队将开始阶段3的部署。据此前消息,9月17日,CertiK基金会已正式开源CertiKChain。已开放使用的产品包括CertiKChain、去中心化CertiK安全预言机、用于编写安全智能合约的安全编程语言和编译器工具链DeepSEA工具。[2020/9/30]

在分析了已部署的Staking合约源代码之后,CertiK安全审计团队在Staking合约的已部署的源代码?第665-671行发现了一处代码注入,该代码注入发生在被修改的OpenZeppelin库中的AccessControl智能合约。链接中的checkRole函数不属于OpenZeppelinv3.0.1的实现,而OpenZeppelinv3.0.1?在项目的GitHub代码存储库中被列为依赖项。在checkRole函数中,存在以下assembly模块:

动态 | EOS42 发起更新 regproducer 李嘉图合约多签提案:据meet.one报道,EOS42 今日发文宣布提交多签提案,升级 regproducer (出块节点注册)李嘉图合约,发起目的在于希望帮助 EOS 社区就出块节点追责制的基本流程与规范达成一致。该多签提案将于 2019 年 8 月 1 日到期。 通过 regproducer 合约中约定的标准来实现出块节点问责制,其最终目标是为了确保基础设施的性能能够具备稳定性,能够为 dApps 提供可靠的支持,并且为 EOS 区块链提供保护。EOS42 此前是于 2019 年 5月 29 日 提交了公投提案,更新 regproducer 李嘉图合约。该公投调查迅速得到了大量支持,目前为止得到了一千六百一十万票,其中 99.68% 的投票参与者表示支持。[2019/7/17]

EOSeoul-EOSpay举行韩国最大EOS Block Producer Alliance研讨会:EOSeoul和EOSpay在本月26日在韩国首尔举行EOS BP Alliance研讨会。在此次研讨会中会有火币Pool,EOS Cannon,EOS Gravity,,EOS UNION,OracleChain,eos ONO等EOS BP候选单位个子发表EOS关联项目。[2018/5/21]

此函数允许特定地址通过底层调用根据其传入的参数对合约进行任意写入。带注释的assembly模块如下所示:

此函数是在合约部署时添加的,因为OpenZeppelin的AccessControl的实现中并不存在此函数,这意味着参与部署代币的AxionNetwork成员从中作梗。结论

此次攻击涉及到的代码,是在合约部署前被人为故意添加进去的。此次事件与CertiK完成的审计毫无关联,对这次攻击所负责的人应是参与了AxionNetwork合约部署的相关人员。在此CertiK也特别强调,为了保证审计报告的有效性,和对项目安全的保障,审计报告应包括已部署的智能合约地址。地址所指向的合约的代码应是和被审计过的源代码相同的。因此,请大家切勿因为看到项目“已审计”就不做任何背景调查而盲目跟进。CertiK安全预言机,作为一个链上可实时交互进行安全检测的工具,可以有效确保并验证已部署的智能合约匹配已被审计的版本。它可以从去中心化的安全运营商网络中检索一组安全评分,获得安全可靠的网络评估源代码,所有人都可以通过使用预言机来验证合约安全性。在基于区块链的生态系统中,提高安全性就必须将传统审计与链上安全性分析相结合。CertiK安全预言机将有效减少链上交易与实时安全检测之间的距离,致力于运用去中心化的方法来解决安全难点。

参考链接:?https://etherscan.io/tx/0xc2a4a11312384fb34ebd70ea4ae991848049a2688a67bbb2ea1924073ed089b4?https://tornado.cash/?https://etherscan.io/tx/0x86f5bd9008f376c2ae1e6909a5c05e2db1609f595af42cbde09cd39025d9f563/advanced?https://etherscan.io/tx/0x6b34b75aa924a2f44d6fb2a23624bf5705074cbc748106c32c90fb32c0ab4d14?https://etherscan.io/tx/0x5e5e09cb5ccad29f1e661f82fa85ed172c3b66c4b4922385e1e2192dc770e878?https://etherscan.io/tx/0xf2f74137d3215b956e194825354c693450a82854118a77b9318d9fdefcfbf875?https://etherscan.io/address/0xcd5f8dcae34f889e3d9f93f0d281c2d920c46a3e?https://github.com/OpenZeppelin/openzeppelin-contracts/blob/v3.0.1/contracts/access/AccessControl.so

标签:CERCERTERTTIKMY Ceremonial EventCERT立方根vertcoinTIK币

欧易交易所热门资讯
OIN:Deribit期权市场播报:1027—成交反弹

BTC历史波动率10d50%30d34%90d47%1Y78%期权持仓量18亿美元,期权成交量1.77亿美元。持仓维持高位,月底交割即将到来,持仓量本月有希望冲击新高.

1900/1/1 0:00:00
CIR:OKEx Insights:当红信任游戏Circles UBI用户图鉴,你是哪一种?

最近,你有没有在自己的币圈社群里看到这样的消息? 这不是一人一刀的砍价,也不是钓鱼网站,而是币圈最近爆红的项目——CirclesUBI,别搞混了.

1900/1/1 0:00:00
区块链:全力支持韩国CBDC研发,Line的区块链野心

编者按:本文来自金色财经,Odaily星球日报经授权转载。即时通讯应用巨头LINE宣布将全力支持韩国央行数字货币的开发。这是首次由非金融公司的大型企业出面支援CBDC开发的事例.

1900/1/1 0:00:00
比特币:贝宝洞察:BCH二次分叉可能引发的后续效应

自2018年BCH硬分叉之后,BCH将再次分叉的消息又一次引起市场热议。第二次分叉预计在2020年11月15日开始,未来BCH市场走向如何?本期贝宝洞察刊发贝宝金融研究员的分析文章指出,除了考虑.

1900/1/1 0:00:00
SWAP:一文了解Uniswap的价值和风险点

编者按:本文来自蓝狐笔记,Odaily星球日报经授权转载。Uniswap的代币UNI价格近期表现一直不好,很多人对UNI的未来感到悲观.

1900/1/1 0:00:00
EPE:上线12小时飙升150倍,详解YFI创始人AC最新作品Keep3r

编者按:本文来自蓝狐笔记,Odaily星球日报经授权转载。Keep3r这几天有一些表现,引起加密社区关注。Keep3r是什么?它是AndreCronje的新作品.

1900/1/1 0:00:00