比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Paraluni被攻擊事件分析:一張支票提款兩次的作案_PAR

Author:

Time:1900/1/1 0:00:00

北京時間2022年3月13日上午9:04,CertiK安全技術團隊監測到Paraluni'sMasterChef?合約遭到攻擊,大約170萬美元的資金通過多筆交易從該項目中被盜。

下文CertiK安全團隊將從該項目的操作及合約等方面為大家詳細解讀并分析。

合約地址

Masterchef合約:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code

ParaSpace協議暫停前合約發生故障,允許用戶超額提取APE且造成大量錯誤清算:3月17日消息,Web3知識圖譜協議0xscope發推表示:“ParaSpace合約無法正常工作:1.用戶可以提取比他們想象的更多的APE 。2.用戶債務計算錯誤導致268個清算正在進行中。”0xscope提醒到:“提取您的資產需要您自擔風險。”

此前今日早些時候消息,NFT借貸協議ParaSpace疑似遭遇攻擊,項目團隊已暫停該協議。[2023/3/17 13:10:38]

攻擊者部署了兩個惡意的代幣合約UGT和UBT。

Diem前高管Dante Disparte將擔任Circle的首席戰略官兼全球政策負責人:Facebook支持的Diem項目的前高管Dante Disparte將擔任加密貨幣公司Circle的首席戰略官兼全球政策負責人。Dante擁有數十年處理復雜全球金融和風險問題的經驗,之前擔任Diem協會執行副總裁,帶頭與世界各地的政府和金融行業領導人就穩定幣和數字貨幣帶來的問題和機遇進行接觸和溝通。(彭博社)[2021/4/12 20:11:35]

在UBT代幣合約中,有兩個惡意的函數實現:

Paradigm推出固定利率DeFi貸款協議:金色財經報道,加密資產投資公司Paradigm孵化了其第一個加密項目,即基于以太坊的DeFi協議,該協議將提供具有固定利率的借貸協議。此外,Yield Protocol已獲得Paradigm的種子投資,該投資將被指定用于構建該產品的初始版本。[2020/5/10]

????1.在"transferFrom()"函數中,攻擊者實現了對MasterChef的"deposit()"函數的調用,以存入LP代幣。

????2.一個"withdrawAsset()"函數,將調用Masterchef的"withdraw()"來提取存入的LP代幣。

攻擊階段:

攻擊者利用閃電貸獲得了156,984BSC-USD和157,210BUSD。

攻擊者向ParaPair發送通過閃電貸獲得的BSC-USD和BUSD代幣,并收到155,935枚LP代幣作為回報。

然后,攻擊者調用"depositByAddLiquidity()"函數,將LP代幣存入資金池。

???????1.在調用此函數時:輸入參數“_pid”為18,“_tokens”為。

????????2.因為depositByAddLiquidity()會調用“UBT.transferFrom()”函數,因此MasterChef.deposit()函數會被觸發并且向合約存入155,935LP代幣。

???????3.因此,155,935LP代幣被存入了兩次并且攻擊者獲得了兩份“userInfo”的記錄(一次是從UBT,另一次是從攻擊者的合約)。

最后,攻擊者提取了兩次:

???????1.?第一次是通過函數“UBT.withdrawAsset()”。

???????2.另一個是來自攻擊者對“Masterchef.withdraw()”函數的調用。最后,攻擊者刪除了流動資金并返還了閃電貸。

`depositByAddLiquidity()`函數通過調用`addLiquidityInternal()`函數,觸發了傳入惡意代幣的“transferFrom”函數,進而導致了重入的問題。因此,同一份LP代幣被存入兩次。

BNB仍然在攻擊者在BSC的地址中,235個ETHs則通過Birdge轉移到以太坊,并通過Tornado進行洗白。

時刻關注函數的外部輸入,盡量避免傳入合約地址作為參數。

關注外部調用,為所有可能出現重入危險的外部調用函數加上“nonReentrant”修飾函數。

本次事件的預警已于第一時間在CertiK項目預警推特進行了播報。

除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

Tags:PARPARAARATERPARAGON價格ParaSwapRouter Protocol

歐易交易所
參與安全自測,贏 imKey 助記詞密盒_EOS

歡迎使用imToken,你將從這里開啟區塊鏈旅程。在這趟旅程中,我們不僅要學習如何更好地投資,也要了解并掌握保障自身資產安全的正確方法.

1900/1/1 0:00:00
XT.COM關於暫停PARA充提和交易的公告_COM

尊敬的XT.COM用戶:因PARA錢包升級維護,XT.COM現已暫停PARA充提和交易業務。給您帶來的不便,請您諒解!Connext宣布與LayerSwap建立合作,目前已支持Polygon網絡.

1900/1/1 0:00:00
AON將上線Hotcoin Global,掀起鏈游新風潮_AVE

導語:近日,區塊鏈游戲《Ageofnavigation》在海外游戲市場大火,這是一款以航海為主題,以NFT、Defi、DAO為切入點,整合游戲、社交和金融為一體的新一代元宇宙項目.

1900/1/1 0:00:00
NFT數據日報 | Terraforms by Mathcastles穩居日成交量冠軍(3.14)_RND

NFT?數據日報是由Odaily星球日報與?NFT?數據整合平臺NFTGO.io合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度、子領域市占比.

1900/1/1 0:00:00
Binance Staking二周存款金額達25000BNB_NCE

據官方消息稱:由BinanceLabs孵化的BinanceStaking上線二周即達到存款金額即達到了25000個BNB.

1900/1/1 0:00:00
2022/3/16 唯客歡【新】鼓舞天天交易空投中獎名單_TPS

尊敬的WEEX用戶您好!唯客歡鼓舞千金好禮獎不停 活動四:天天空投 活動方式: 活動期間每天抽出10位有完成合約交易的用戶隨機送8、18、38、68、88USDT,周一至周五不限幣種.

1900/1/1 0:00:00
ads