前言
CF代币合约被发现存在漏洞,它允许任何人转移他人的CF余额。到目前为止,损失约为190万美元,而pancakeswap上CF/USDT交易对已经受到影响。知道创宇区块链安全实验室第一时间对本次事件深入跟踪并进行分析。
事件详情
受影响的合约地址
https://bscscan
芭比娃娃制造商 Mattel 的 NFT 市场 Mattel Creations 上线 Flow:11月22日消息,据Flow官方消息,全球最大的玩具制造商之一Mattel旗下数字藏品平台Mattel Creations已上线Flow并将于12月15日发布系列4风火轮(HotWheel)NFT。在Mattel的新NFT市场上,用户将能够购买与Mattel的经典芭比娃娃和风火轮IP相关的数字收藏品[2022/11/22 7:54:47]
uint256fee=0;..
Cream Finance闪电贷攻击者转移1473枚ETH:8月3日消息,据派盾(PeckShield)监测,DeFi抵押借贷协议Cream Finance闪电贷攻击者将1473枚ETH(约合240万美元)转入地址(0x7c05...d65f2d)。
据此前报道,去年10月,Cream Finance遭闪电贷攻击,被盗资产价值约1.17亿美元。[2022/8/3 2:55:28]
_transfer()函数是直接转移代币transfer()和授权转移代币transferFrom()的具体实现,但该函数的修饰器是public,因此任何人都可以不通过transfer()或transferFrom()函数直接调用它。而当变量useWhiteListSwith设置为False时,该函数不会检查调用地址和传输地址是否合规,直接将代币转移到指定地址。
声音 | Morgan Creek创始人:所有股票、债券、货币和商品终会数字化:Morgan Creek创始人Anthony Pompliano发推称:随着时间的推移,每一种股票、债券、货币和商品都会数字化。这种趋势已经在发生,而且不会很快停止[2019/7/26]
在区块高度为16841993时,管理员就把useWhiteListSwith设置为False:
此时开始有攻击者利用_transfer()函数直接转移代币:
总结
经过完整分析,知道创宇区块链安全实验室明确了该次事件的源头由函数本身权限出现问题,而管理员同时操作不慎关闭了白名单检测,两方结合导致攻击者可以实现转移任意钱包代币的操作。
在核心函数上我们一直建议使用最小权限原则,像这次的_transfer()函数本不该用public修饰器,使得transferFrom()函数检查授权额度的功能形同虚设;而合约管理者也不该随意修改关键变量值,导致攻击者可以绕过白名单检查的最后一道防线。
合约不仅仅是代码层面的安全,不光需要白盒代码审计,更需要合约管理员共同合理维护。
2022年EthDenver上,协议专家DanielOlshansky就Pocketnetwork进行了演讲,同时他们为那些与Pocket集成的最佳项目分发多个奖品来支持生态系统的发展.
1900/1/1 0:00:00北京时间2022年5月6日凌晨3:30,CertiK安全技术团队监测到DayOfDefeat(DOD)项目代币价格暴跌94.68%。经CertiK多方面证实,该项目有极高的RugPull风险.
1900/1/1 0:00:00一、隐私市场分析:为什么Web3.0需要隐私功能?1.区块链最大的特点之一是匿名性,但匿名性不代表隐私性,用户的交易数据、操作过程都是完全公开透明的,有心者可以通过跟踪交易记录判断账户所属.
1900/1/1 0:00:00三月总结MixMarvelDAOVenture3月,MixMarvel成立了去中心化投资组织MixMarvelDAOVenture,已准备好进入专业投资和孵化高质量Web3项目和团队的阶段.
1900/1/1 0:00:00AndreCronje,这位精通南非荷兰语、德语、拉丁语、英语,热爱拳举重,并且从法律专业转行到开发的年轻人,在进入加密行业的短短4年,便站到了DeFi领域的顶峰.
1900/1/1 0:00:00印度周二提议对加密货币和NFT等虚拟数字资产的转让收入征收30%的税。政府官员表示,此举是希望利用高额税率有效消除有关加密货币交易法律地位的不确定性.
1900/1/1 0:00:00