比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

黑客不會“隱入塵煙” 你的NFT合約安全如何保證?_NFT

Author:

Time:1900/1/1 0:00:00

點擊閱讀:2022年上半年 Web 3安全態勢深度研報

在我們發布的《2022年上半年Web 3安全態勢深度研報》中,我們已經從各個維度展示和分析了區塊鏈安全領域的總體態勢。今天,我們將針對NFT合約安全展開分析,看看在NFT合約在審計過程中都會出現哪些常見問題呢?

上半年NFT領域安全事件的總損失有多少?

據成都鏈安鷹眼區塊鏈安全態勢感知平臺監控顯示,2022年上半年,共監測到NFT領域主要安全事件10起,統計到的損失約為6490萬美元,主要攻擊方式為合約漏洞利用、私鑰泄露、釣魚等。而上半年Discord釣魚事件頻發,幾乎每天都有Discord服務器受到攻擊,個人用戶因點擊釣魚鏈接而遭受損失的情況頻繁發生。

報告:朝鮮黑客自2017年以來已從日本竊取7.21億美元加密資產:5月15日消息,根據Elliptic一項研究報告,自2017年以來,與朝鮮有關聯的黑客組織從日本竊取了7.21億美元的加密資產,這相當于全球此類損失總數的30%。據Elliptic稱,從2017年到2022年底,朝鮮共從企業竊取了價值23億美元的加密貨幣。其中,日本所占比例最大,其次是越南(5.4億美元)、美國(4.97億美元)和中國香港(2.81億美元)。[2023/5/15 15:03:42]

上半年NFT典型安全事件?

TreasureDAO事件

2022年3月3日,TreasureDAO交易平臺遭到黑客攻擊,造成100多個NFT 被盜。

擴展閱讀:怪事?盜了又歸還?TreasureDAO安全事件分析

漏洞原因:邏輯漏洞

該漏洞存在于TreasureMarketplaceBuyer合約中,該合約的buyItem函數在傳入_quantity參數后,并沒有做代幣類型判斷,直接將_quantity與_pricePerItem相乘計算出了totalPrice,因此safeTransferFrom函數可以在ERC-20代幣支付數額只有0的情況下,調用TreasureMarketplace合約的buyItem函數來進行代幣購買。

安全團隊:Voltz Labs的Discord服務器遭黑客入侵并發布釣魚鏈接:6月29日消息,安全團隊CertiK今日發推文稱,非托管自動化做市商Voltz Labs的Discord服務器已被入侵,其官方Discord的公告頻道中發布了釣魚鏈接,所有其他頻道已關閉觀看。

此前消息,Voltz Labs于去年12月完成Framework Ventures領投的600萬美元種子輪融資。[2022/6/29 1:38:19]

本次安全事件主要原因是ERC-1155代幣和ERC-721代幣混用導致的邏輯混亂,ERC-721代幣并沒有數量的概念,但是合約卻使用了數量來計算代幣購買價格,且最后在代幣轉賬的實現中也未進行邏輯分離。

APE Coin空投事件

2022年3月17日,黑客通過閃電貸拿到了超過6萬的APE Coin空投。

該漏洞存在于AirdropGrapesToken空投合約中,由于其使用 alpha.balanceOf()和beta.balanceOf()判定調用者對BAYC/MAYC NFT的所有權。而這種方式僅能獲取到用戶對該NFT所有權的瞬時狀態,但該瞬時狀態可以通過閃電貸借入進行操控。攻擊者利用該漏洞,以閃電貸借出BAYC NFT并獲取對應的空投。

DeFi量化對沖基金ForceDAO通過與CEX合作從黑客地址收回45枚ETH:DeFi量化對沖基金ForceDAO(FORCE)發推稱,通過與中心化交易所合作,目前已從黑客地址收回45枚ETH。此前報道,上周末,ForceDAO項目FORCE代幣被大量增發,此次攻擊共耗盡并清算總計總計價值183ETH(約36.7萬美元)的FORCE代幣。ForceDAO表示將進行快照并發行新代幣。[2021/4/7 19:53:17]

Revest Finance事件

2022年3月27日,Revest Finance項目遭遇黑客攻擊,損失余額12萬美元。

擴展閱讀:老調重彈,ERC1155的重入攻擊又“現身”,Revest Finance被攻擊事件簡析

漏洞原因:ERC-1155重入

該漏洞存在于Revest合約中,當用戶采用depositAdditionalToFNFT()追加FNFT的抵押資產時,合約需要將先把之前的FNFT銷毀,之后再鑄造新的FNFT。但是在鑄造時,由于min()函數中未判斷需鑄造的FNFT是否已經存在,并且狀態變量fnftId自增在_mint()函數后。而_min()中存在ERC-1155中的隱藏外部調用_doSafeTransferAcceptanceCheck(),造成了重入漏洞。

動態 | 黑客釣魚攻擊盜取209萬個EOS正持續轉移:據慢霧安全團隊消息,前段時間(2月22日),黑名單地址gm3dcnqgenes通過繞過黑名單的方式將此前釣魚攻擊盜取的209多萬枚EOS轉走,慢霧安全團隊持續跟進了這個特大盜幣洗幣事件,我們稱“209事件”。根據慢霧威脅情報系統捕獲,今天早上 10:19 開始,黑名單賬號 gm3dcnqgenes 其中的一個洗幣地址 gmiodhgytkje 開始洗幣操作,攻擊者將盜取的 EOS 利用 changenowioa 平臺兌換成其他幣種,目前已經轉移了 1075 枚 EOS。[2019/3/3]

NBA薅羊毛事件

2022年4月21日,NBA項目方遭遇黑客攻擊。

漏洞原因:簽名冒用和復用

該漏洞存在于The_Association_Sales合約中,項目當在采用簽名校驗的方式驗證白名單時,主要存在兩個安全問題:簽名冒用和簽名復用。其中簽名復用問題是由于項目方并未在合約中存儲已經使用過的簽名,造成簽名可以被攻擊者重復多次使用;簽名冒用的問題是由于vData memory參數info在傳參時未進行msg.sender校驗導致簽名可冒用。

獨家 | 熊市導致黑客攻擊頻發 降維發布數字貨幣威脅預警:近期降維安全通過白細胞安全社區了解到有部分數字貨幣金融服務商遭受到有組織的黑客攻擊,成功攻擊的黑客可以通過這種方式從數字金融服務商竊取數字資產。降維安全通過分析發現這種方式表面上是一種比較常見的用戶攻擊方式,通過已經泄露的互聯網數據或者其他發生用戶數據泄露的數字金融服務商數據,利用數字金融服務商的防護弱點,黑客可以獲得部分用戶賬戶密碼登錄進系統,然后利用近期熊市流動性差的特點進行小幣種下單交易,從而竊取用戶的數字資產。

降維安全建議數字金融服務商短期可以排查用戶投訴和登錄行為是否存在異常,使用高強度的認證措施提升用戶安全門檻,長期可以定期對系統進行完全的審計甚至必要的用戶行為分析,防止用戶被攻擊。[2018/9/4]

Akutar事件

2022年4月23日,NFT項目方Akutar的AkuAuction合約由于智能合約本身漏洞,導致11539ETH(價值約3400萬美元)被鎖死在合約中。

擴展閱讀:NFT項目驚現低級漏洞,合約未審計導致3400萬美元資產被鎖死 ——Akutar事件分析

該合約存在兩個邏輯漏洞,第一是退款函數processRefunds使用call函數進行退款操作,并且把退款結果作為require判定條件,如果攻擊者在fallback中進行惡意revert會導致整個合約的退款操作無法繼續進行。第二個漏洞是造成此次事件的根本原因,即退款函數中存在的兩個判斷條件,由于沒有考慮到一個用戶可以投標多個NFT的情況,使得項目方后續的退款操作永遠無法執行。

XCarnival事件

2022年6月24日,NFT 借貸協議 XCarnival 遭到攻擊,黑客獲利 3087 枚以太坊(約 380 萬美元)。

擴展閱讀:NFT 借貸平臺需警惕,XCarnival被攻擊事件給我們哪些啟示?

該漏洞存在于XNFT合約中,該合約中的pledgeAndBorrow 函數在質押NFT時并未未檢查攻擊者傳入的xToken地址是否為項目方白名單中的地址;并且在借貸時,并未對抵押記錄的狀態進行檢測,導致攻擊者反復使用無效的抵押記錄進行借貸。

NFT合約在審計過程中都會出現哪些常見問題呢

上半年發生了多起NFT合約相關的安全事件,主要原因還是沒有進行全面的安全審計,那么NFT合約在審計過程中都會出現哪些常見問題呢?

成都鏈安審計團隊在審計NFT系列合約時,發現NFT合約主要的問題包括以下幾類:

(1)簽名冒用和復用:

簽名數據缺少重復執行驗證(例如:缺少用戶nonce),導致可以重復使用簽名數據鑄造NFT;

簽名檢查不合理(例如:未檢查簽名者為零地址的情況),導致任意用戶均可通過檢查進行鑄幣;

(2) 邏輯漏洞:

合約管理員可以通過私募等特殊方式鑄幣而不受總量的限制,導致NFT的實際量超過預期;

拍賣NFT時,獲勝者可在領取交易順序依賴攻擊,修改競拍價格,導致競拍獲勝者可以低價獲取NFT;

(3) ERC721&ERC1155重入攻擊

當合約使用轉賬通知功能時(onERC721Received函數),NFT合約會主動向轉賬的目標合約發送一次調用,那么這就可能導致重入攻擊;

(4) 授權范圍過大

用戶在進行質押或者拍賣時,僅需要對單個代幣授權,但合約要求_operatorApprovals授權,一旦用戶授權成功,那么就存在NFT被盜的風險。

(5) 價格操控

NFT的價格依賴于某合約的代幣持有量,導致攻擊者利用閃電貸拉高代幣價格,使得質押的NFT被異常清算。

從上半年發生的NFT合約安全事件來看,審計過程中經常出現的漏洞在實際中也會被黑客利用。因此尋求專業的安全公司對NFT合約進行審計也是非常有必要的。

Beosin

企業專欄

閱讀更多

金色早8點

財經法學

PANews

Bress

鏈捕手

Odaily星球日報

Tags:NFTORCEDAFORUWU Vault (NFTX)ORCH價格AssangeDAOYield Token for BXTB

幣安交易所app下載
游戲成元宇宙“主力軍”:上半年收入占比達94%_META

近日,游戲產業分析機構Sensor Tower發布的《元宇宙概念下的移動游戲市場洞察》(以下簡稱“《報告》”)顯示,2022年上半年元宇宙應用共營收6.5億美元,其中游戲應用收入占比高達94%.

1900/1/1 0:00:00
如何發現和跟蹤 NFT 巨鯨?_SEN

撰文:Nansen NFT 交易者應該有一個目標:找出如何找到和跟蹤 NFT「巨鯨們」。 區塊鏈技術從根本上透明、開放和可審計的特性催生了一種新的社交化復制交易實例:觀鯨.

1900/1/1 0:00:00
深入分析以太坊合并后的監管和應用層問題_POW

隨著以太坊 Merge 時間節點將至,今天我們將探討以太坊合并之后會面臨哪些監管問題和應用層問題。在我們推出“以太坊大合并”系列的第一篇文章里,主要為大家介紹了以太坊升級的原因、路線和當前進展.

1900/1/1 0:00:00
Web3 驅動的分布式計算網絡如何成為元宇宙重要基建?_WEB

原文標題:《A&T 前瞻: 為什么 Web3 驅動的分布式算力網絡是元宇宙的基礎設施?》撰文:Rosie,A&T Capital 高級投資經理根據網上對元宇宙的定義.

1900/1/1 0:00:00
全面解析Web3社交:深層次的鏈上社交將成為可能_WEB

轉自:老雅痞 Web3是一個沒有既定定義的總括性術語。這個詞包含了由社區和用戶所有權驅動的去中心化的想法和愿景.

1900/1/1 0:00:00
Dragonfly:iBox 興衰史與中國「數字藏品」之路_NFT

不那么 NFT 的「NFT」?因為一些原因,中國在監管層面禁止(至少不提倡)加密貨幣,但卻有一個充滿活力的「數字藏品」市場.

1900/1/1 0:00:00
ads