火星链 火星链
Ctrl+D收藏火星链
首页 > FIL > 正文

TOK:ERC1155的重入攻击又“现身”:Revest Finance被攻击事件简析

作者:

时间:1900/1/1 0:00:00

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议Revest Finance遭到黑客攻击,损失约12万美元。

据悉,Revest Finance是针对DeFi领域的staking的解决方案,用户通过Revest Finance参与任何DeFi的staking,都可以直接创建生成一个NFT(该NFT包含了这个staking仓位的当前以及未来价值)。

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

CyberConnect已开放空投查询网页:8月4日消息,Web3 社交图谱协议 CyberConnect 在社交平台上表示,目前已开放空投查询网页,用户可以通过官方网站查询空投的资格和数量。

此前报道,CyberConnect 将向社区用户发放空投奖励,共计 240 万枚 CYBER 将在 Season 1 中面向社区用户开放申领,占代币总量 2.4%。

持有 Mystery Box、The Shards、Mini Shards、W3ST、CyberProfile Premium Handle、CyberProfile Early Adopter NFT 的用户可领取。具体的奖励指南将于 8 月 4 日公布[2023/8/4 16:18:11]

成都链安技术团队对此事件进行了相关简析。

加密交易所BingX与加密支付解决方案提供商Mercuryo达成合作:3月1日消息,新加坡加密货币交易所BingX与加密支付解决方案提供商Mercuryo达成合作。Mercuryo为使用法币或加密货币的企业提供广泛的金融服务和产品,可以通过单一API集成访问。

BingX用户可以通过Mercuryo使用一系列支付选项购买加密货币,如Visa和Mastercard信用卡和借记卡,以及Google Pay或Apple Pay,购买的加密货币将在支付过程完成后直接记入用户的钱包。合作还支持KYC代币共享,从而消除了第二次验证的需要。[2023/3/1 12:36:31]

HyperChain向Fantom投资1500万美元:金色财经报道,数字资产管理公司HyperChain Capital表示,已通过买入Fantom原生代币FTM购买了Fantom生态系统的额外1500万美元股权。这家总部位于新加坡的公司专注于区块链产品和去中心化协议,此前在2018年对Fantom进行了250万美元投资。[2021/4/28 21:05:17]

地址列表

Token合约:

0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76

被攻击合约:

Merculet的创始人:区块链时代的黄金三角型是当前区块链企业应该去思考的:金色财经现场播报 在2018“中国区块链第一辩”暨行业领袖峰会上,Merculet的创始人姜孟君表示:“从企业的‘黄金三角型’角度来讲,每个企业应该思考,怎么用更有效的用户行为做更好的商业化?要么广告收入,要么商业收入,要么是估值的增加,本身更好的商业化,拿出来一部分做更好的用户激励,这是每个区块链时代应该去思考的黄金三角型。”[2018/3/28]

0x2320a28f52334d62622cc2eafa15de55f9987ed9

0xb480Ac726528D1c195cD3bb32F19C92E8d928519

攻击者:

0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

交易截图

首先攻击者通过uniswapV2call 2次调用受攻击的目标合约中的mintAddressLock函数。

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid(FNFTHandler.fnftsCreated)会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数[ERC1155 onERC1155Received 重入],由于NFT nextId(FNFTHandler.fnftsCreated)在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID 为1031的Token,完成了攻击。

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155 token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155 token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

攻击者地址:

https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58

标签:NFTMINKENTOKnfts币现在多少钱一个miniswap币最新消息Rover Inu TokenSwerve DAO Token

FIL热门资讯
BAY:金色观察丨NFT市场见顶了吗?

金色财经 3月29日讯  作为一个充满前景的新兴市场,NFT全球交易热度正在回落,而本月似乎也出现了熊市迹象——交易量持续下跌.

1900/1/1 0:00:00
比特币:金色早报 | 欧盟禁止向俄罗斯提供高价值加密服务

头条▌欧盟禁止向俄罗斯提供高价值加密服务4月8日消息,欧盟成员国今天同意禁止向俄罗斯提供高价值加密资产服务,这是为应对乌克兰战争而实施的第五套制裁措施的一部分.

1900/1/1 0:00:00
ION:金色观察|Relation:个人拥有的Web3社交图谱

近些天,一直在寻找公链上的社交应用协议,可以很明显发现的是,web3的社交已经脱胎于web2的形态,以公链上的数据为核心要素去设计.

1900/1/1 0:00:00
HAI:聊一聊以太坊合并测试暴露出来的一些问题

上周我们发生了一个小事故,在大约一个小时的时间里,信标链的参与度下降了8%左右,事件发生后,我们在Discord频道展开了大量讨论,开发者们查看了是谁丢失了区块proposal,很快.

1900/1/1 0:00:00
数字资产:数字资产被盗事件屡见不鲜 如何保障自身资产安全

数字资产被盗案件屡屡发生,它的安全性一直是人们热衷讨论的话题。比特币诞生的十来年的确发生了很多黑客攻击的恶性事件。而随着数字资产规模不断的增长逐渐面临相应的安全存储、安全流通等问题.

1900/1/1 0:00:00
LAYER:一文了解以太坊的扩容之路

无论你是不是区块链技术方面的专家,只要你待在Crypto的世界里够久。以太坊扩容,layer2,Rollup这些词语对于你来说都不会陌生.

1900/1/1 0:00:00