火星链 火星链
Ctrl+D收藏火星链
首页 > XMR > 正文

PAI:首发 | PAID Network攻击事件还原

作者:

时间:1900/1/1 0:00:00

本文由Certik原创,授权金色财经首发。

2021年3月5日,PAIDNetwork遭受了由于私钥管理不善而引起的"铸币"攻击。

攻击者使用代理合约私钥,将原先经过CertiK审计的PAID合约代码掉包,添加了销毁和铸币的功能函数。

因为PAID代币已达上限,攻击者先销毁了6000万枚PAID代币,然后再重新铸造了59,471,745枚PAID,并通过Uniswap出售。

CertiK团队第一时间和PAID?Network团队沟通调查,确认了原代码并无漏洞,攻击事件是由私钥泄露导致的。目前CertiK团队仍无法确认私钥泄露的原因,但已经可以将整个攻击过程还原。

LBank蓝贝壳于4月10日01:00首发 BOSON,开放USDT交易:据官方公告,4月10日01:00,LBank蓝贝壳首发BOSON(Boson Protocol),开放USDT交易,4月9日23:00开放充值,4月12日16:00开放提现。上线同一时间开启充值交易BOSON瓜分10,000 USDT。

LBank蓝贝壳于4月10日01:00开启充值交易BOSON瓜分10,000 USDT。用户净充值数量不少于1枚BOSON ,可按净充值量获得等值1%的BOSON的USDT奖励;交易赛将根据用户的BOSON交易量进行排名,前30名可按个人交易量占比瓜分USDT。详情请点击官方公告。[2021/4/7 19:54:33]

PAID事件时间线

首发 | 《一起来捉妖》中玩家达到22级将会接触到专属猫的玩法 ?:今日腾讯上线首款区块链游戏《一起来捉妖》,经金色财经查证,游戏中玩家达到22级将会接触到专属猫的玩法,而非此前官方对外宣称的15级。除了诱猫铃铛召唤出的0代猫以及部分通过运营活动奖励的专属猫以外,游戏中所有的猫默认都是未上链状态。未上链的猫不能出售,也无法进入市场与其他玩家配对;但是你可以使用这些猫与你的QQ/微信好友进行配对,产出新的小猫。使用道具“天书笔”可以将你的猫记录到区块链。当猫被记录到区块链以后,这些猫就可以进入市场,通过配对赚取点券,或者出售赚取点券。专属猫是否上链,并不影响它的增益效果。但只有上链后,它才能面对全服务器所有的玩家进行繁殖、交易。

?

《一起来捉妖》中的专属猫玩法,基于腾讯区块链技术,游戏中的虚拟数字资产得到有效保护。此外,基于腾讯区块链技术,猫也可以自由繁殖,并且运用区块链技术存储、永不消失。[2019/4/11]

2021年3月5日,PAID遭受了持续约30分钟的攻击。

首发 | 蚂蚁矿机S17性能曝光 采用全新散热技术及全局优化定制方案:金色财经讯,日前,比特大陆即将发布的蚂蚁矿机S17性能曝光。据蚂蚁矿机S17产品经理朋友圈称,新品将采用新一代散热技术及全局优化定制方案。据了解,该散热技术可能是指芯片的封装技术,也有可能是机器的散热结构设计。至于S17产品“全局优化定制”方案未有细节透露。有声音评价,这或许是为决战丰水期做出的准备。[2019/3/22]

通过链上分析,CertiK团队总结了攻击的时间线及操作步骤如下:

第一步:合约所有权被转移给了攻击者,此时攻击者在得到私钥后就已经完全获得了代理合约的控制权。

第二步:攻击者利用代理更新合约,添加了销毁和铸币的功能函数。

第三步:攻击者销毁了6000万枚PAID,留出铸币空间。

第四步:攻击者开始铸币,并向Uniswap倾销PAID代币以换取以太币。

最后,本次事件并没有攻击智能合约的代码本身,而是通过某种渠道获得了代理合约的私钥。

CertiK在审计报告中的PTN-10章节提出了:AmbiguousFunctionality以及其他章节强调了PAID合约中心化的问题。

总结

2021年3月5日,攻击者获得PAID代理合约私钥,替换原有代码,添加了销毁和铸币的功能函数。

攻击者之后销毁了6000万枚PAID代币,留出铸币空间。

最后,铸造了59,471,745枚PAID,并通过Uniswap出售了2,401,203枚代币。

客观来看,本次攻击事件中攻击者并没有找到任何原合约的漏洞,而是直接获得了代理合约私钥。

当合约的可升级性作为项目的预期功能而存在时,它在智能合约中确实有其存在的价值。

而这种类型的功能要求合约所有者以及部署者在确保代码基本安全的同时,同样必须保证私钥的安全。

CertiK将会在未来更多地强调并关注中心化及私钥保护等相关问题。

复制下方链接至浏览器,查看CertiK于2021年1月24日为PAIDNetwork出具的审计报告:

https://certik.org/projects/paidnetwork

标签:PAIDAIDPAICERTpaid币官方RAID价格PAINT币certik币价

XMR热门资讯
cLA:EOS创始人BM提出新社交项目Clarion,正组建开发团队

律动BlockBeats消息,3月2日,EOS创始人、原Block.oneCTOBM再次发声,于Github上发布了一个新项目Clarion的介绍.

1900/1/1 0:00:00
NFT:NFT周报:OpenSea 2月交易额增长11倍,Banksy作品被烧毁并将铸造为NFT

每周NFT周报将从NFT市场数据,艺术新闻类,游戏新闻类,虚拟世界类,其他动态类,五个角度剖析NFT市场现状.

1900/1/1 0:00:00
NFT:对话佳士得艺术专家:什么是 NFT 艺术品拍卖?

对话佳士得艺术专家:什么是NFT艺术品拍卖?陀螺财经刚刚10 Beeple,“EVERYDAYS:THEFIRST5000DAYS”,这是佳士得拍卖行发行的第一批纯数字艺术作品.

1900/1/1 0:00:00
加密货币:金色早报 | 美国参议院将于本周审议经济刺激法案

头条▌美国参议院将于本周审议经济刺激法案美国参议院多数党领袖舒默表示,参议院将于本周审议经济刺激法案.

1900/1/1 0:00:00
RAVE:视频 | 市值稳居前五的Cardano区块链到底是什么?

视频|市值稳居前五的Cardano区块链到底是什么?区块律动BlockBeats刚刚29加密货币总市值自去年底至今一路飙升,同时加密货币市值前20的项目也一直在进行新旧交替.

1900/1/1 0:00:00
INK:OKLink行业观察:“区块链”成地方两会热词?盘点20省市区块链新政有何不同

据OKLink统计,近日,全国各地两会相继落幕,有20个省级行政区将“区块链”写入了2021年政府工作报告,并根据各省产业结构、发展需求,制定了相关发展规划.

1900/1/1 0:00:00