北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef?合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。
下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。
合约地址
Masterchef合约:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code
Paradigm联创:对投资SBF和FTX感到抱歉:11月16日消息,加密投资机构Paradigm联合创始人Matt Huang表示,“投资了一个最终不符合加密货币价值观的创始人和公司,我们感到很抱歉,他们对加密生态造成了巨大的破坏”。据悉,Paradigm在FTX的投资约为2.78亿美元。此外,他还表示,“我们从未在FTX进行交易,也没有在该交易所拥有任何资产。我们从未投资过FTT、SRM、MAPS或OXY等相关代币”。
此前报道,加密投资机构Paradigm已告知其有限合伙人,在FTX流动性崩溃后,其对FTX相关公司(包括FTX和FTX US)的投资减记至零。(cointelegraph)[2022/11/16 13:10:31]
攻击者部署了两个恶意的代币合约UGT和UBT。
Parity开发者Wei Tang:OpenETC主要开发者已删除其账户:8月4日早间,Parity开发者Wei Tang发推称,OpenEthereum的一个名为OpenETC的分支,可能是有史以来最为短促的分支之一。两周前很多ETC社区成员还在推广OpenETC,但他们最终放弃了。OpenETC的主要开发者已删除他的账户。Wei Tang表示,ETC链上还有很多的匿名或假名支持者账户,他们每天都只是在随机进行无意义的指责。OpenETC是对所有人的一个警告,我们应该更加小心我们所信任的东西。此前消息,ETC客户端OpenEthereum宣布停止支持ETC。随后,ETC官方宣布OpenEthereum已被分离并命名为OpenETC。[2020/8/4]
在UBT代币合约中,有两个恶意的函数实现:
Parallax Digital创始人:比特币兑法币汇率将持续增长:Parallax Digital创始人兼首席执行官Robert Breedlove今日在推特上表示,由于比特币拥有绝对稀缺的货币供应量(一种类似于绝对零点的货币政策),它相对于法定货币的汇率将继续升值,假以时日,这些法币不可避免地会变成毫无价值的货币。[2020/5/3]
????1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。
????2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。
攻击阶段:
攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。
攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。
然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。
???????1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。
????????2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。
???????3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。
最后,攻击者提取了两次:
???????1.?第一次是通过函数“UBT.withdrawAsset()”。
???????2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。
`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。
BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。
时刻关注函数的外部输入,尽量避免传入合约地址作为参数。
关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。
本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。
除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
Gate.ioHODL&Earnrecentlyunveiledanewproduct“EarnEveryday”tofacilitateevenmorechancestoearnbyh.
1900/1/1 0:00:00尊敬的用戶:Hotcoin將於(GMT8)2022年3月10日18:00開放IOTX/USDT交易業務,2022年3月11日18:00開放IOTX提幣業務,充值業務開放時間將以公告另行通知.
1900/1/1 0:00:00GateUnionisgrowingdaybyday,TheGateKolsteamisalsogrowingstronger.Inordertobringmoreinformationtoth.
1900/1/1 0:00:00ETH链占比小幅下降Terra链受到Anchor协议继续增长影响,继续提高占比至12.48%Fantom链受到较大冲击,占比下降1.23%.
1900/1/1 0:00:00大家好,我是福尔摩斯,价值投资虽然不能保证我们稳步盈利,但价值投资给我们提供了走向真正成功的唯一机会。眼睛仅盯在自己小口袋的是小商人,眼光放在世界大市场的是大商人.
1900/1/1 0:00:00货币监管的新行政命令,名为《关于确保负责任地发展数字资产的行政命令》。简单来说,该命令要求财政部、美国证券交易委员会和其他机构研究数字资产对消费者和市场稳定的潜在威胁,实质上为政府计划如何平衡消.
1900/1/1 0:00:00