比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

損失約820萬美元 Visor Finance遭黑客攻擊事件全解析_ORL

Author:

Time:1900/1/1 0:00:00

12月21日,鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,UniswapV3流動性管理協議VisorFinance于北京時間12月21日晚上10點18分遭受攻擊,總損失約為820萬美元。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。

#1事件概覽

2021年12月21日晚VisorFinance官方Twiiter發布通告稱vVISR質押合約存在漏洞,發文前已有攻擊交易上鏈。

經過成都鏈安技術團隊分析,攻擊者通過惡意合約利用VisorFinance項目的漏洞,偽造了向VisorFinance的抵押挖礦合約(0xc9f27a50f82571c1c8423a42970613b8dbda14ef)存入2億代幣的交易,從而獲取了195,249,950vVISR抵押憑證代幣。然后再利用抵押憑證,從抵押挖礦合約中取出了8,812,958VISR。

以太坊基金會前開發人員對加密項目WorldCoin持懷疑態度:5月16日消息,以太坊基金會前開發人員Hudson Jameson在昨日的推文中對加密項目WorldCoin表示質疑,WorldCoin團隊的計劃是不切實際和可怕的。我不太擔心尖端的zk技術正在建立,但我對其項目的推出持懷疑態度。一些團隊成員談論到該項目2025年將有數千萬人加入,但沒有跡象表明他們有公開的計劃來處理因地區而異的巨大社會經濟問題,他們也沒有一個工作組來邀請這方面的專家。Worldcoin代幣經濟學也值得懷疑,因為只有80%的代幣面向公眾,此外10%面向投資者,10%面向團隊。這將如何創造一種公平的全球貨幣?他們有沒有分析如何防止某些地區的貧富差距?WorldCoin似乎是一個VC發明的解決全球問題的產品,但除了開發很酷的技術之外,他們對解決問題的因素一無所知。我不認為WorldCoin會成功。

此前報道,OpenAI CEO為其加密項目Worldcoin尋求近1億美元融資,計劃未來幾周推出。[2023/5/16 15:05:55]

#2事件具體分析

蘇州:將加快全市推廣數字人民幣試點 搭建更多應用場景:9月20日消息,蘇州市委書記曹路寶19日在“第二屆長三角數字金融產業創新周開幕式暨蘇州市金融支持產業創新集群發展大會”上表示,蘇州將加快全市推廣數字人民幣試點,積極在C端、B端、G端搭建更多應用場景,加快形成產業化優勢;持續招引優質資源,推動數字人民幣產業鏈縱向延伸和橫向拓展,將試點優勢轉化為數字金融產業創新集群發展優勢。(金十)[2022/9/20 7:07:42]

攻擊交易為:

https://etherscan.io/tx/0x69272d8c84d67d1da2f6425b339192fa472898dce936f24818fda415c1c1ff3f

ENS與Huobi Global達成合作,將支持在Huobi平臺使用ENS域名:金色財經消息,ENS官方發布推特稱,以太坊域名服務Ethereum Name Service已經與Huobi Global建立合作伙伴關系,雙方將在加密基礎設施建設方面進行合作,支持用戶在Huobi平臺上使用ENS域名。[2022/7/22 2:30:19]

攻擊手法大致如下:

1.部署攻擊合約

0x10c509aa9ab291c76c45414e7cdbd375e1d5ace8;

美國證交會主席:美國證交會和美國商品期貨交易委員會計劃聯合監管部分代幣:5月16日消息,美國證交會主席根斯勒表示,美國證交會和美國商品期貨交易委員會計劃聯合監管部分代幣。(金十)[2022/5/17 3:20:30]

2.通過攻擊合約調用VisorFinance項目的抵押挖礦合約deposit函數,并指定存入代幣數量visrDeposit為1億枚,from為攻擊合約,to為攻擊者地址

0x8efab89b497b887cdaa2fb08ff71e4b3827774b2;

3.在第53行,計算出抵押憑證shares的數量為97,624,975vVISR.

4.由于from是攻擊合約,deposit函數執行第56-59行的if分支,并調用攻擊合約的指定函數;

第57行,調用攻擊合約的owner函數,攻擊合約只要設置返回值為攻擊合約地址,就能夠通過第57行的檢查;

第58行,調用攻擊合約的delegatedTransferERC20函數,這里攻擊合約進行了重入,再次調用抵押挖礦合約的deposit函數,參數不變,因此抵押挖礦合約再次執行第3步的過程;

第二次執行到第58行時,攻擊合約直接不做任何操作;

5.由于重入,抵押挖礦合約向攻擊者發放了兩次數量為97,624,975vVISR的抵押憑證,總共的抵押憑據數量為195,249,950vVISR。

6.提現

攻擊者通過一筆withdraw交易

,將195,249,950vVISR兌換為8,812,958VISR,當時抵押挖礦合約中共有9,219,200VISR。

7.通過UniswapV2,攻擊者將5,200,000VISR兌換為了WETH,兌換操作將UniswapV2中ETH/VISR交易對的ETH流動性幾乎全部兌空,隨后攻擊者將獲得的133ETH發送到Tornado。

#3事件復盤

本次攻擊利用了VisorFinance項目抵押挖礦合約RewardsHypervisor的兩個漏洞:

1.call調用未對目標合約進行限制,攻擊者可以調用任意合約,并接管了抵押挖礦合約的執行流程;<-主要漏洞,造成本次攻擊的根本原因。

2.函數未做防重入攻擊;<-次要漏洞,導致了抵押憑證數量計算錯誤,不是本次攻擊的主要利用點,不過也可憑此漏洞單獨發起攻擊。

針對這兩個問題,成都鏈安在此建議開發者應做好下面兩方面防護措施:

1.進行外部合約調用時,建議增加白名單,禁止任意的合約調用,特別是能夠控制合約執行流程的關鍵合約調用;

2.函數做好防重入,推薦使用openzeppelin的ReentrancyGuard合約。

來源:金色財經

Tags:ISRVISRWorldcoinORLVISR幣worldcoin幣下載FryWorld Finance

火幣網下載官方app
VanEck :加密市場 2021 五大亮點回顧,2022 五大愿景展望_NFT

來源:VanEck 作者:VanEck產品經理JohnPatrickLee翻譯:比推BitpushNews注:本文來自?VanEck?.

1900/1/1 0:00:00
World Mobile團隊系列之采訪首席運營官Alan Omnet_WOR

Jessica:歡迎來到WorldMobile特別節目,與我了解WorldMobile的更多訊息.

1900/1/1 0:00:00
晚間必讀5篇 | DAO 的敘事價值是什么?_WEB

1.監管收緊?俄羅斯央行副行長暗示將取締民間加密貨幣12月20日外媒消息指出,俄羅斯央行副行長VladimirChistyukhin周一暗示.

1900/1/1 0:00:00
Only1與DuckDAO合作推出首個去中心化風投NFT_NFT

Solana生態首個NFT驅動的社交平臺Only1宣布,將與去中心化孵化機構DuckDAO攜手推出全球首個去中心化風投NFT——DuckSquad,讓大眾能夠參與私募及種子輪交易投資.

1900/1/1 0:00:00
金色觀察|回顧加密行業波瀾壯闊的2021年四季_BTC

本文為數據分析機構CoinMetrics總結的加密貨幣行業波瀾壯闊的2021年最主要的故事線。 Q1:比特幣大漲 經過動蕩的2020年,比特幣以高位進入2021年.

1900/1/1 0:00:00
金色觀察|集結球星庫里、地產大亨 The Sandbox的吸金能力有多強?_SAN

元宇宙概念爆發,TheSandbox迎來了爆發期。TheSandbox,一個基于以太坊區塊鏈的去中心化虛擬游戲世界,創作者可以創作3D像素化資產,并將其以NFT的形式導入游戲中,在未來,TheS.

1900/1/1 0:00:00
ads