一、前言
北京时间2022年3月21日,知道创宇区块链安全实验室监测到BSC链和以太坊上的UmbNetwork奖励池遭到黑客攻击,损失约70万美元。实验室第一时间对本次事件进行跟踪并分析。
二、基础信息
攻击者地址:0x1751e3e1aaf1a3e7b973c889b7531f43fc59f7d0
Terra已完成Columbus-5升级:9月30日,Terra官方宣布已完成Columbus-5主网升级,并链接Terra与Cosmos和其他区块链通信标准。Columbus-5启动后,用户可通过Terra网络轻松转移资产,这源于IBC标准,该标准简化了所有采用同一标准网络之间的数据交换。据悉,目前已经有超过10种协议集成了IBC,其中著名的是Cosmos。[2021/9/30 17:18:31]
攻击合约:0x89767960b76b009416bc7ff4a4b79051eed0a9ee
Bithumb将于今日18:30上线SHIB:据官方消息,韩国交易所Bithumb宣布将于5月8日18:30上线SHIB交易。[2021/5/8 21:38:40]
StakingRewards合约:0xB3FB1D01B07A706736Ca175f827e4F56021b85dE
以太坊交易哈希:0x33479bcfbc792aa0f8103ab0d7a3784788b5b0e1467c81ffbed1b7682660b4fa
BSC交易哈希:0x784b68dc7d06ee181f3127d5eb5331850b5e690cc63dd099cd7b8dc863204bf6
动态 | 2.5万枚ETH从Bithumb交易所转出,价值561.6万美元:据WhaleAlert数据,北京时间02月10日15:53,2.5万枚ETH从Bithumb交易所转入0x7be9开头地址,按当前价格计算,价值约561.6万美元,交易哈希为:0x45b5c36b42cd388dd077a138de0285784cd394597edaf1b414c62979dff25070。[2020/2/10]
三、漏洞分析
此次事件,漏洞关键在于UmbNetwork奖励池的StakingRewards合约中的_balance函数出现溢出漏洞,合约未校验检查balance的值,攻击者通过amount发起下溢攻击,抽空了池子中的代币。
从合约代码我们可以看出,合约未正确使用SafeMath安全库且未作溢出检查,导致此次攻击发生。
四、攻击流程
攻击者从BSC链发起攻击获取156枚pancake-LP代币:
攻击者在以太坊上发起攻击获取8792枚UNI-V2代币:
随后攻击者分别将代币转分别换成ETH、UMB和BNB,获利约70万美元。
五、分析
本次攻击事件核心是由于合约未正确使用SafeMath库并且未对合约进行溢出检查导致合约出现溢出漏洞,而导致了此次事件的发生,建议项目方多加注意检查合约是否正确使用各类安全库。
近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
2022年4月7日,由区块链内容孵化平台和创客社区MixMarvel孵化的MixMarvelDAOVenture正式启动.
1900/1/1 0:00:00一、JunoNetwork介绍1.概览—为什么要有JunoJuno由社区推动开发,是由CosmosSDK打造的一条layer1公链,使用Tendermint共识模块,接入IBC协议.
1900/1/1 0:00:00Jan.2022,GeorgeDataSource:DecentralizedDomainNames2021年11月,去中心化域名项目ENS发行其项目Token并向社区空投.
1900/1/1 0:00:00转眼间已经陪伴CertiK走入了第五个年头,然而随着阅尽千篇审计报告,却一直有一个问题,让譬如小编这样的技术门外汉倍感疑惑。有的时候,我们辨别一个项目的代码是否优质,就是查看它的审计报告.
1900/1/1 0:00:00瑞士卢加诺,2022年3月3日–Tether是支持区块链技术的科技公司,驱动着市值最大的稳定币(USD?),今天宣布与充满活力的瑞士城市卢加诺合作.
1900/1/1 0:00:00据区块链浏览器TRONSCAN数据,过去二十二周,TRX连续处于通缩状态,通缩量达2.94亿枚TRX.
1900/1/1 0:00:00