比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > AAVE > Info

Team Finance被黑分析:黑客自建Token“瞞天過海”,成功套取1450萬美元_TEAM

Author:

Time:1900/1/1 0:00:00

10月27日,成立于2020年的TeamFinance在官方Twitter發聲,該協議管理資金在由Uniswapv2遷移至v3的過程中遭到黑客攻擊,損失達1450萬美元。

在事件發生后的第一時間,歐科云鏈鏈上衛士團隊憑借超200TB的鏈上數據量儲備,快速對黑客地址進行數據追蹤、手法解析,并及時通過官方渠道反饋TeamFinance分析結果,避免鏈上損失態勢進一步擴大。

據鏈上衛士安全團隊分析,此次受到攻擊的項目方UniswapV2池子有CAW、TSUKA、KNDX、FEG。

安全團隊:Team Finance資金受損或因合約實施不嚴謹所致:金色財經報道,據歐科云鏈監測,Team Finance安全事件中除攻擊中的合約漏洞外,Uniswap V3的遷移合約實施不嚴謹或是造成損失的主因之一。

此前報道,Team Finance稱1450萬美元Token被盜,協議暫時停用。[2022/10/28 11:53:10]

依托于區塊鏈鏈上數據可溯源、不可篡改的特性,鏈上衛士團隊將鏈上追蹤結果以圖表的方式展現,通過黑客資金流向圖,用戶可清晰地了解黑客盜取資金后的動態。

Hempstead:零售需求可能促使SEC批準比特幣ETF:3月8日消息,ETF和對沖基金提供商IndexIQ的機構業務開發總監Chris Hempstead預測,隨著對產品零售需求的增長,比特幣ETF將會出現。在某個時候,當市場需求和投資者需求將鐘擺推向某個區域時,他們可能會重新審視它,并有不同的考慮因素。(Cointelegraph)[2020/3/9]

準備盜取資金的對象:即需要遷移的幣對FEG-WETH

而取回的幣對卻是黑客創建的無價值的token0:0x2d4abfdcd1385951df4317f9f3463fb11b9a31df和有價值的token1:WETH

歐洲頂級VC投資區塊鏈游戲平臺DreamTeam:世界首家區塊鏈電子競技和游戲基礎設施平臺和支付網關DreamTeam今日宣布獲得歐洲頂級VC Mangrove Capital Partners的投資,該公司旨在投資全世界科技初創公司,曾成功投資Wix和Skype。[2018/4/15]

兩者的不一致,是導致該合約被攻擊的根本原因!

在這一步中,黑客首先通過lockToken鎖倉攻擊token,lockedToken變量會記錄鎖倉詳細信息,其中關鍵字段為withdrawAddress,該字段存在可以滿足后續migrate的權限判斷。

#Step3:

UniswapV3調用v3Migrator.migrate方法,遷移FEG-WETH流動性對。

在這一步中,UniswapV3Migrator合約在接收到TeamFinance中傳入的參數,會遷移UniswapV2的LP,燃燒LP,獲取底層資產$FEG和$WETH,根據轉換參數只有1%進入V3pool,其余99%退還給發送合約,TeamFinance將返回到token發送給攻擊合約。

Step3步驟拆解:

黑客調用TeamFinance得合約進行LP遷移,利用Step1中準備好的withdrawAddress和msgSender吻合,通過權限檢查。

由于TeamFinance的遷移邏輯沒有檢驗交易id與migrateparams的相關關系,黑客通過上面校驗后,真正遷移的是黑客輸入的params參數。

該參數指定的migrate為與黑客鎖倉token無任何關系的FEG-WETH交易對,且遷移數量為TeamFinance持有的全部LP,但參數指定只migrate1%。

此外,相同手法對其它3個流動性池進行了攻擊:

USDC到相關項目方,共計約1340萬美元。

此次攻擊事件,漏洞的本質原因是對輸入參數的校驗邏輯有問題。黑客通過鎖倉毫無價值的token,獲取了調用migrate接口的權限。進一步調用UniswapV3的migrate的參數,完全由黑客輸入,導致可以從其合約內遷移其他LP資產,結合UniswapV3的migrate處理是首先燃燒所有LP資產,再按照輸入的percentage進行遷移,并返還剩余資產,使得黑客可以通過只遷移1%資產,從而竊取剩余99%的資產。

總而言之鏈上安全無小事,歐科云鏈再次提醒:重要函數的參數校驗要仔細。建議在項目上線前,選擇類似鏈上衛士的專業安全審計團隊進行全方位審計篩查,最大化規避項目上線后的安全風險。

Tags:TEATEAMFINFINAMaximus TEAMSteam ExchangeRaptor FinancebStable Finance

AAVE
在下一個加密貨幣牛市季節可以期待什么?_區塊鏈

盡管我們今天正在經歷加密貨幣寒冬,但當市場再次轉向牛市時,行業巨頭的存在將有助于繪制一個更加雄心勃勃的基座。數字貨幣生態系統有時間和季節,其中最突出的兩個是牛市和熊市.

1900/1/1 0:00:00
為什么ORBN協議很快就會超過領先的代幣HBAR和AXS_BAR

Orbeon(ORBN)成為最受歡迎的基于啟動資金的加密貨幣隨著越來越多的初創公司開始探索加密貨幣的世界,Orbeon(ORBN)已成為最受歡迎的融資選擇.

1900/1/1 0:00:00
Hotcoin關於支持Shentu(CTK)網絡升級的公告_COIN

尊敬的用戶:根據Shentu官方計畫,CTK將於區塊高度10,485,430進行網絡升級。為支持本次升級,Hotcoin將於2022年11月09日13:00暫停CTK的充值、提現業務,交易不受影.

1900/1/1 0:00:00
ApeCoin 投資者在做多 APE 之前必須考慮這些因素_APENFT

免責聲明:以下分析的結果是作者的唯一意見,不應被視為投資建議。隨著賣家在過去幾天加快施壓,ApeCoin出現了看跌的格局突破.

1900/1/1 0:00:00
Kraken 的 NFT 市場上線測試版,向候補名單注冊用戶開放_KEN

ForesightNews消息,據TheBlock報道,加密交易所Kraken的NFT市場上線測試版,向注冊候補名單的用戶開放.

1900/1/1 0:00:00
關于SHIT暫停交易的公告_COI

尊敬的CoinW用戶: CoinW將于2022/11/312:00(UTC8)暫停SHIT/USDT交易,請您在暫停交易前撤銷掛單,若暫停后未撤單,系統將自動幫您撤單.

1900/1/1 0:00:00
ads