火星链 火星链
Ctrl+D收藏火星链
首页 > DAI > 正文

HAN:慢雾:Orion Protocol 被攻击是因合约兑换功能的函数没有做重入保护所致

作者:

时间:1900/1/1 0:00:00

ForesightNews消息,据慢雾安全团队情报,2023年2月3日,OrionProtocol项目在以太坊和BNBChain链上的合约遭到攻击,攻击者获利约302.7万美元。慢雾安全团队以简讯的形式分享如下:1.攻击者首先调用ExchangeWithAtomic合约的depositAsset函数进行存款,存入0.5个USDC代币为下面的攻击作准备;2.攻击者闪电贷出284.47万枚USDT代币,接着调用ExchangeWithAtomic合约的doSwapThroughOrionPool函数兑换代币,兑换路径是;3.因为兑换出来的结果是通过兑换后ExchangeWithAtomic合约里的USDT代币余额减去兑换前该合约里的USDT代币余额,但问题就在将USDC兑换为ATK后,会调用ATK代币的转账函数,该函数由攻击恶意构造会通过攻击合约调用ExchangeWithAtomic合约的depositAsset函数来将闪电贷获得的284.4万USDT代币存入ExchangeWithAtomic合约中。此时攻击合约在ExchangeWithAtomic合约里的存款被成功记账为284.47万枚并且ExchangeWithAtomic合约里的USDT代币余额为568.9万枚,使得攻击者兑换出的USDT代币的数量被计算为兑换后的568.9万减去兑换前的284.47万等于284.47万;4.之后兑换后的USDT代币最后会通过调用库函数creditUserAssets来更新攻击合约在ExchangeWithAtomic合约里的使用的账本,导致攻击合约最终在ExchangeWithAtomic合约里USDT代币的存款记账为568.9万枚;5.最后攻击者调用ExchangeWithAtomic合约里的withdraw函数将USDT提取出来,归还闪电贷后将剩余的283.6万枚USDT代币换成WETH获利。攻击者利用一样的手法在BNBChain上的也发起了攻击,获利19.1万美元;此次攻击的根本原因在于合约兑换功能的函数没有做重入保护,并且兑换后再次更新账本存款的数值是根据兑换前后合约里的代币余额差值来计算的,导致攻击者利用假代币重入了存款函数获得超过预期的代币。

慢雾:Poly Network再次遭遇黑客攻击,黑客已获利价值超439万美元的主流资产:金色财经报道,据慢雾区情报,Poly Network再次遭遇黑客攻击。分析发现,主要黑客获利地址为0xe0af…a599。根据MistTrack团队追踪溯源分析,ETH链第一笔手续费为Tornado Cash: 1 ETH,BSC链手续费来源为Kucoin和ChangeNOW,Polygon链手续费来源为FixedFloat。黑客的使用平台痕迹有Kucoin、FixedFloat、ChangeNOW、Tornado Cash、Uniswap、PancakeSwap、OpenOcean、Wing等。

截止目前,部分被盗Token (sUSD、RFuel、COOK等)被黑客通过Uniswap和PancakeSwap兑换成价值122万美元的主流资产,剩余被盗资金被分散到多条链60多个地址中,暂未进一步转移,全部黑客地址已被录入慢雾AML恶意地址库。[2023/7/2 22:13:22]

慢雾:已冻结部分BitKeep黑客转移资金:12月26日消息,慢雾安全团队在社交媒体上发文表示,正在对 BitKeep 钱包进行深入调查,并已冻结部分黑客转移资金。[2022/12/26 22:08:58]

分析 | 慢雾:韩国交易所 Bithumb XRP 钱包也疑似被黑:Twitter 上有消息称 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盗 20,000,000 枚 XRP(价值 $6,000,000),通过慢雾安全团队的进一步分析,疑似攻击者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 时间 03/29/2019?13:46 新建并激活,此后开始持续 50 分钟的“盗币”行为。此前慢雾安全团队第一时间披露 Bithumb EOS 钱包(g4ydomrxhege)疑似被黑,损失 3,132,672 枚 EOS,且攻击者在持续洗币。更多细节会继续披露。[2019/3/30]

标签:CHAITHUSDHANplugchain币总量Blacksmith Tokenusdt币今日价格行情HANU币

DAI热门资讯
HTT:2月合約狂歡贏取iPhone 14 Plus

亲爱的8V用户:合约交易,是一种可以透过杠杆,用较小资金、较低的交易成本,来投机操作的短线交易工具,对于想要短线做大金额交易的人来说.

1900/1/1 0:00:00
MOON:BKEX 关于\"充值瓜分1,800,000WOOF\"活动的公告

亲爱的用户:为回馈广大用户的一直支持,BKEX联合WOOF团队开展"充值瓜分1,800,000WOOF"活动详情如下:一、活动时间2023年2月7日12:00-2月12日12:00二、活动规则1.

1900/1/1 0:00:00
OIN:Deposit and Withdrawal Services of Helium (HNT) Temporarily Closed

Dear?KuCoin?Users,Duetothe?neworkmaintenance,forthesafetyofyouraccountandassets.

1900/1/1 0:00:00
COIN:Coinbase 前产品经理 Ishan Wahi 的律师要求法官驳回相关内幕交易案动议

ForesightNews消息,据TheBlock报道,Coinbase前产品经理IshanWahi及其兄弟NikhilWahi?的律师要求法官驳回相关内幕交易案的动议.

1900/1/1 0:00:00
CANTO:Canto是否能接力成为Cosmos生态的龙头?

本文数据均截至2023/2/2。?1.项目简述Canto是一条基于CosmosSDK的Layer1网络,是一条专为DeFi设计的EVM兼容链.

1900/1/1 0:00:00
PIN:Gate.io 首发上线Startup项目Pine protocol(PINE)及免费认购规则公告(免费瓜分250,000 个PINE)

关于Gate.ioStartup免费空投计划为回馈平台用户,Gate.io上线“免费空投计划”,在Startup区不定期进行区块链项目的免费空投计划.

1900/1/1 0:00:00