比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 火必 > Info

成都鏈安:YFV勒索事件始末分析_STAK

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的“pool0”事件相關,勒索者極有可能是在“pool0”事件中未取回資金的“憤怒的農民”。漏洞分析合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

成都鏈安:GYM Network 項目的GymSinglePool遭受攻擊:6月8日消息,據成都鏈安安全輿情監控數據顯示,GYM Network 項目的GymSinglePool遭受了攻擊。因為_autoDeposit函數未轉入抵押的代幣,攻擊者惡意調用了depositFromOtherContract函數記賬,并憑空提取了GYM token,目前2000BNB已進了Tornado Cash,3000BNB存放在攻擊賬戶中,價值70W美元的ETH轉入了以太坊。[2022/6/8 4:10:43]

成都鏈安:Li.Finance遭受攻擊事件分析:金色財經消息,據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,DEX聚合協議Li.Finance遭黑客攻擊損失約60萬美元,關于本次攻擊,成都鏈安團隊第一時間進行了分析發現:被攻擊合約中的swapAndStartBridgeTokensViaCBridge函數中存在call注入攻擊,可通過構造惡意的數據(_swapData)控制call調用的參數。在本次攻擊事件中,攻擊者惡意構建callTo地址為對應的代幣合約地址,并調用代幣合約的transferFrom函數轉走受害地址的代幣。[2022/3/21 14:08:55]

此函數中的lastStakeTimes=block.timestamp;語句會更新用戶地址映射的laseStakeTimes。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes+72小時。如下圖所示:

QitChain已通過成都鏈安安全審計:據官方消息,分布式搜索引擎項目QitChain已通過區塊鏈安全機構成都鏈安的安全審計。

分布式搜索引擎QitChain是一個基于IPFS的區塊鏈搜索工具,旨在成為Web3.0有效數據信息聚合器,在保障用戶安全隱私的同時帶來更高效、更精準的信息查找。

成都鏈安是領先的區塊鏈安全公司,自成立以來,一直致力于區塊鏈安全的生態建設。[2021/10/25 20:55:41]

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc90x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。總結

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STASTAKSTAKEIMEGUSTA價格staking幣崩盤了嗎stake幣圈Regiment Finance

火必
DeFi平臺Synthetix(SNX)鎖定的總價值超過10億美元_DEFI

編者按:本文來自Cointelegraph中文,作者:ANTóNIOMADEIRA,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
DeFi真革了VC命?YFI、Sushi等草根項目崛起后的思考_DEF

編者按:本文來自巴比特資訊,翻譯:隔夜的粥,星球日報經授權發布。上周末,YFI的價格突破了35000美元,于是所有人的目光都聚集在DeFi身上.

1900/1/1 0:00:00
誰來拯救擁堵的以太坊和高額的Gas費?_OMG

編者按:本文來自Cointelegraph中文,作者:ANTóNIOMADEIRA,Odaily星球日報經授權轉載。以太坊網絡上的交易費用最近達到了每小時的新紀錄.

1900/1/1 0:00:00
年化收益20倍,六天鎖倉13億美元,SUSHI為什么火了?_USHI

幣圈的du桌轉得飛快,四天前,幣圈還在為YFI的漲幅興奮,高呼“比特幣才是真正的YFI”,昨日,SUSHI已經接過鎂光燈,幣圈無論是新韭菜還是老韭菜,紛紛涌向Sushiswap挖礦.

1900/1/1 0:00:00
少數派觀點:寡頭控制的DeFi治理代幣不過是再中心化ReFi,或導致更嚴重的中心化_DEF

編者按:本文來自鏈聞ChainNews,星球日報經授權發布。撰文:MohamedFouda,加密貨幣投資機構VoltCapital合伙人,TokenDaily研究團隊成員DeFi爆炸式增長的核心.

1900/1/1 0:00:00
顛覆Uniswap?一文了解鏈上做市的未來_DEFI

編者按:本文來自鏈學園,作者:區塊鏈Robin,Odaily星球日報經授權轉載。如今,Uniswap是DeFi上最大的一個"交易所"。它日常的交易量超過了大多數中心化交易所.

1900/1/1 0:00:00
ads