12月21日,鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,UniswapV3流動性管理協議VisorFinance于北京時間12月21日晚上10點18分遭受攻擊,總損失約為820萬美元。關于本次攻擊,成都鏈安技術團隊第一時間進行了事件分析。
#1事件概覽
2021年12月21日晚VisorFinance官方Twiiter發布通告稱vVISR質押合約存在漏洞,發文前已有攻擊交易上鏈。
經過成都鏈安技術團隊分析,攻擊者通過惡意合約利用VisorFinance項目的漏洞,偽造了向VisorFinance的抵押挖礦合約(0xc9f27a50f82571c1c8423a42970613b8dbda14ef)存入2億代幣的交易,從而獲取了195,249,950vVISR抵押憑證代幣。然后再利用抵押憑證,從抵押挖礦合約中取出了8,812,958VISR。
Vela Exchange公布路線圖,將更改激勵措施:7月28日消息,Arbitrum上DEX Vela Exchange公布路線圖,將更改激勵措施、整合交易器機人、更新推薦計劃等。據悉,Vela Exchange累計交易量已超3億美元。[2023/7/28 16:04:21]
#2事件具體分析
攻擊交易為:
https://etherscan.io/tx/0x69272d8c84d67d1da2f6425b339192fa472898dce936f24818fda415c1c1ff3f
Espresso Systems與Caldera合作將在OP Stack中構建Optimistic rollup:7月26日消息,區塊鏈基礎設施公司 Espresso Systems 宣布正在與 Rollup 即服務(RaaS)公司 Caldera 合作,將去中心化測序引入 OP Stack,團隊將在 OP Stack 中構建 Optimistic rollup,測試網很快將可供所有人使用。
在合作方面,Caldera 將提供 OP rollup 界面、站點托管、區塊瀏覽器和索引器。Espresso Sequencer 將與 OP 堆棧 Stack ,支持開發人員從發布開始就構建去中心化 Rollups。[2023/7/26 15:59:22]
攻擊手法大致如下:
Cardano原生代幣鑄造數量超700萬枚:11月27日消息,Cardano原生代幣Ada鑄造數量超700萬枚。根據pool.pm數據顯示,在65,652種不同的鑄造策略中,Ada鑄造數量共計7,055,456枚。
據悉,根據Cardano建設者IOG提供的最新統計數據,Cardano上已經啟動了106個項目,另有1146個項目處于不同的開發階段。此外,Indigo Protocol推出了IUSD穩定幣,據悉,IUSD是Cardano區塊鏈上的首款穩定幣。[2022/11/28 21:05:33]
1.部署攻擊合約
BTC 7至10年最后活躍量達13個月低點:金色財經報道,Glassnode數據顯示,BTC 7年至10年最后活躍供應量剛剛達到13個月低點,數值為1,246,624.545BTC;之前的13個月低點為1,246,626.815BTC。[2022/7/13 2:10:57]
0x10c509aa9ab291c76c45414e7cdbd375e1d5ace8;
2.通過攻擊合約調用VisorFinance項目的抵押挖礦合約deposit函數,并指定存入代幣數量visrDeposit為1億枚,from為攻擊合約,to為攻擊者地址
0x8efab89b497b887cdaa2fb08ff71e4b3827774b2;
3.在第53行,計算出抵押憑證shares的數量為97,624,975vVISR.
4.由于from是攻擊合約,deposit函數執行第56-59行的if分支,并調用攻擊合約的指定函數;
第57行,調用攻擊合約的owner函數,攻擊合約只要設置返回值為攻擊合約地址,就能夠通過第57行的檢查;
第58行,調用攻擊合約的delegatedTransferERC20函數,這里攻擊合約進行了重入,再次調用抵押挖礦合約的deposit函數,參數不變,因此抵押挖礦合約再次執行第3步的過程;
第二次執行到第58行時,攻擊合約直接不做任何操作;
5.由于重入,抵押挖礦合約向攻擊者發放了兩次數量為97,624,975vVISR的抵押憑證,總共的抵押憑據數量為195,249,950vVISR。
6.提現
攻擊者通過一筆withdraw交易
,將195,249,950vVISR兌換為8,812,958VISR,當時抵押挖礦合約中共有9,219,200VISR。
7.通過UniswapV2,攻擊者將5,200,000VISR兌換為了WETH,兌換操作將UniswapV2中ETH/VISR交易對的ETH流動性幾乎全部兌空,隨后攻擊者將獲得的133ETH發送到Tornado。
#3事件復盤
本次攻擊利用了VisorFinance項目抵押挖礦合約RewardsHypervisor的兩個漏洞:
1.call調用未對目標合約進行限制,攻擊者可以調用任意合約,并接管了抵押挖礦合約的執行流程;<-主要漏洞,造成本次攻擊的根本原因。
2.函數未做防重入攻擊;<-次要漏洞,導致了抵押憑證數量計算錯誤,不是本次攻擊的主要利用點,不過也可憑此漏洞單獨發起攻擊。
針對這兩個問題,成都鏈安在此建議開發者應做好下面兩方面防護措施:
1.進行外部合約調用時,建議增加白名單,禁止任意的合約調用,特別是能夠控制合約執行流程的關鍵合約調用;
2.函數做好防重入,推薦使用openzeppelin的ReentrancyGuard合約。
?隨著波卡平行鏈插槽競拍結束,波卡生態即將迎來一波爆發。?Amara是建立在波卡上的一個多鏈借貸協議,旨在成為跨鏈聚合平臺,讓不同的DeFi協議可以自由集成和組合.
1900/1/1 0:00:00注:這是深潮TechFlow將Youtube上CoinBureau的視頻進行了文字化,以便于大家更快更容易去閱讀,我們希望讀者能更理性去看待其內容.
1900/1/1 0:00:00VariantFund聯合創始人LiJin近日發文認為Web3為創作者帶來真正的內容黃金時代。她的文章描述了web2互聯網如何顛覆媒體商業模式的故事,以及web3的出現標志著對web2的顛覆,使.
1900/1/1 0:00:00“我連續參加了?5年北京馬拉松,這塊首屆北馬的數字紀念獎牌太有意義了!”一名北京馬拉松資深跑者興奮地在手機上展示他剛剛搶到的?1981年首屆北京馬拉松數字紀念獎牌.
1900/1/1 0:00:00區塊鏈游戲的競爭正在逐漸體現,大量的游戲項目借著Axie的風口,開啟了大規模的融資發幣,整個行業被炒作販賣概念的皮包項目整得一地雞毛.
1900/1/1 0:00:00原標題|OpenDAO:以DAO為名掀Meme炒作狂潮 文|茉莉 加密社區2021年的最后一個周末由OpenDAO點燃,這個西方世界的圣誕節里,加密愛好者們在SOS空投的狂歡中度過.
1900/1/1 0:00:00