火星链 火星链
Ctrl+D收藏火星链
首页 > 狗狗币 > 正文

RAT:Team Finance被黑分析:黑客自建Token“瞒天过海”,成功套取1450万美元

作者:

时间:1900/1/1 0:00:00

10月27日,成立于2020年的TeamFinance在官方Twitter发声,该协议管理资金在由Uniswapv2迁移至v3的过程中遭到黑客攻击,损失达1450万美元。

在事件发生后的第一时间,欧科云链链上卫士团队凭借超200TB的链上数据量储备,快速对黑客地址进行数据追踪、手法解析,并及时通过官方渠道反馈TeamFinance分析结果,避免链上损失态势进一步扩大。

据链上卫士安全团队分析,此次受到攻击的项目方UniswapV2池子有CAW、TSUKA、KNDX、FEG。

AmazingTeam完成一次大规模销毁:据官方消息,ADOGE治理代币AmazingTeam,其开发团队被“股东信任欺诈”,现在完成了一次大规模的销毁,总计销毁3.3万枚代币,代币总量10万枚,价值800万人民币。[2022/8/2 2:54:01]

依托于区块链链上数据可溯源、不可篡改的特性,链上卫士团队将链上追踪结果以图表的方式展现,通过黑客资金流向图,用户可清晰地了解黑客盗取资金后的动态。

准备盗取资金的对象:即需要迁移的币对FEG-WETH

而取回的币对却是黑客创建的无价值的token0:0x2d4abfdcd1385951df4317f9f3463fb11b9a31df和有价值的token1:WETH

由区块链驱动的VR游戏ILCOIN上线Steam平台:由区块链驱动的VR游戏ILCOIN上线Steam平台,ILCOIN由SYDYG开发,SYDYG的首席执行官Ramiro FaloVélez表示,该公司有数款游戏正在筹备中,他认为VR市场拥有巨大的机会。(Cointelegraph)[2020/12/8 14:37:12]

两者的不一致,是导致该合约被攻击的根本原因!

在这一步中,黑客首先通过lockToken锁仓攻击token,lockedToken变量会记录锁仓详细信息,其中关键字段为withdrawAddress,该字段存在可以满足后续migrate的权限判断。

澳本聪撤销对Blocksteam CEO指控且承担所有律师费:澳本聪已放弃对Blocksteam首席执行官亚当·贝克(Adam Back)诽谤诉讼并将承担所有律师费。据悉,亚当·贝克此前认为克雷格·怀特自称是比特币创造者中本聪是欺诈行为,因此遭到其起诉。对于克雷格·怀特本次撤诉,亚当·贝克声称,其代理律师没有给出任何理由,不过本次诉讼的所有法律费用都将由克雷格·怀特承担,预计将超过2.5万美元。此前消息,大约一年前,克雷格·怀特还对以太坊联合创始人Vitalik Buterin、Bitcoin.com创始人Roger Ver、知名加密播主Peter McCormack和Twitter用户Hodlnaut提起过类似诉讼,Peter McCormack在得知克雷格·怀特对亚当·贝克撤诉后便在推特上发文称:下一个就会对我撤诉。(cointelegraph)[2020/4/14]

#Step3:

UniswapV3调用v3Migrator.migrate方法,迁移FEG-WETH流动性对。

在这一步中,UniswapV3Migrator合约在接收到TeamFinance中传入的参数,会迁移UniswapV2的LP,燃烧LP,获取底层资产$FEG和$WETH,根据转换参数只有1%进入V3pool,其余99%退还给发送合约,TeamFinance将返回到token发送给攻击合约。

Step3步骤拆解:

黑客调用TeamFinance得合约进行LP迁移,利用Step1中准备好的withdrawAddress和msgSender吻合,通过权限检查。

由于TeamFinance的迁移逻辑没有检验交易id与migrateparams的相关关系,黑客通过上面校验后,真正迁移的是黑客输入的params参数。

该参数指定的migrate为与黑客锁仓token无任何关系的FEG-WETH交易对,且迁移数量为TeamFinance持有的全部LP,但参数指定只migrate1%。

此外,相同手法对其它3个流动性池进行了攻击:

USDC到相关项目方,共计约1340万美元。

此次攻击事件,漏洞的本质原因是对输入参数的校验逻辑有问题。黑客通过锁仓毫无价值的token,获取了调用migrate接口的权限。进一步调用UniswapV3的migrate的参数,完全由黑客输入,导致可以从其合约内迁移其他LP资产,结合UniswapV3的migrate处理是首先燃烧所有LP资产,再按照输入的percentage进行迁移,并返还剩余资产,使得黑客可以通过只迁移1%资产,从而窃取剩余99%的资产。

总而言之链上安全无小事,欧科云链再次提醒:重要函数的参数校验要仔细。建议在项目上线前,选择类似链上卫士的专业安全审计团队进行全方位审计筛查,最大化规避项目上线后的安全风险。

标签:TEAMTEARATTOKEsteam游戏bnbteachainRATSXTOKEN价格

狗狗币热门资讯
WON:Luna不再代表着月亮女神!Do Kwon的人生:名利与罪恶

在DoKwon的推特个人主页上,他的头像是这样一幅形象:一个类似托尼·史塔克钢铁侠造型的动漫卡通人物,戴着镶满六颗能量宝石的灭霸手套,脸上则是极像机械战警一样的面罩.

1900/1/1 0:00:00
DAO:联邦公开市场委员会后的以太坊价格预测;ETH 能走多高?

由于美联储加息,以太坊价格在过去24小时内下跌超过2%,截至11月3日目前交易价格为1,547美元.

1900/1/1 0:00:00
FIL:美联储最新加息后 1000 美元的比特币价格波动

比特币确实对美联储最近的加息做出了巨大的价格波动。随着资产跌至20,000美元,最新的美联储加息给比特币带来了更大的波动.

1900/1/1 0:00:00
BTC:BTC 能否在FOMC会议中强势反弹并突破21,000美元?

11月2日的比特币价格预测保持中性,因为它的交易价格在20,300美元至20,800美元之间。市场正在期待今天晚些时候美国联邦公开市场委员会和美联储的利率决定.

1900/1/1 0:00:00
ETH:什么是 Etherscan 以及如何使用它

每日分析公众号关键要点:Etherscan提供了一个用户友好的界面来查看区块链上的活动,例如查看交易、与智能合约交互、跟踪gas费用和审查代币批准.

1900/1/1 0:00:00
ARI:使用幣安支付轉帳,獲得最高2,999 BUSD等值代幣券!(2022-11-03)

這是一般性公告,此處提及的產品和服務可能不適用於您所在的地區。活動期間:2022年11月03日10:00至2022年12月01日07:59*幣安支付為2022年11月03日10:00之前,從未使.

1900/1/1 0:00:00