北京時間 2023 年 5 月 20 日,Tornado.Cash 遭受提案攻擊,攻擊者已獲利約 68 萬美元。
SharkTeam對此事件第一時間進行了技術分析,并總結了安全防范手段,希望后續項目可以引以為戒,共筑區塊鏈行業的安全防線。
攻擊者地址:
0x092123663804f8801b9b086b03B98D706f77bD59
0x592340957eBC9e4Afb0E9Af221d06fDDDF789de9
攻擊合約:
0xAF54612427d97489707332efe0b6290F129DbAcb
0x03ecf0d22f9ccd21144a7d492cf63b471916497a
Coinshares首席戰略官:“馬斯克效應”并不真實:隨著比特幣價格持續走低,馬斯克和特斯拉被質疑為罪魁禍首,但加密專家們并不同意。Coinshares首席戰略官Meltem Demirors表示Coinshares關注的是數據而不是推特,數據顯示在馬斯克亮相SNL之前,宏觀市場就表現不佳,同時自今年年初以來,BTC價格飆升了300%,因此,25%-40%的修正和回調是正常。此外,上周的拋售大部分來自新持有人,這些人對加密貨幣和價格走勢沒有太多經驗,當價格下跌并開始大量出售時,他們感到恐慌。Slow Ventures合伙人Jill Carilson也表示這兩件事只是簡單地排列了在一起,馬斯克在加密市場看起來有很大影響力,但實際上并沒有。(invezz)[2021/5/19 22:19:39]
0x7dc86183274b28e9f1a100a0152dac975361353d(部署合約)
聲音 | V神:建議用ZKP統稱snark, STARKs, DARKs, shark, SONIC, PLONK等等:零知識證明技術衍生出了太多的術語名詞,在使用中很容易被混淆。以太坊創始人Vitalik Buterin在推特上表示,“對于snark, STARKs, DARKs, shark, SONIC, PLONK等等,最好的總稱是什么?通用ZKP? 簡潔ZKP? S*ARKs? 要么直接用ZKP來統稱呢?故意模糊了“零知識證明”和“壓縮知識證明”。”[2019/9/23]
0xc503893b3e3c0c6b909222b45f2a3a259a52752d(假提案合約)
被攻擊合約:
0x5efda50f22d34F262c29268506C5Fa42cB56A1Ce
聲音 | CoinShares董事長:STO將使價值轉移進入新時代:據bitcoinexchangeguide報道,由于監管機構將ICO作為目標,STO可能成為未來。CoinShares董事長Danny Masters近日表示,比特幣為價值轉移帶來了新的時代,以太坊網絡帶來了第二波,而第三波浪潮將由STO帶來。[2018/11/13]
發起提案交易:
0x34605f1d6463a48b818157f7b26d040f8dd329273702a0618e9e74fe350e6e0d
攻擊交易:
0x3274b6090685b842aca80b304a4dcee0f61ef8b6afee10b7c7533c32fb75486d
攻擊流程:
行情 | 區塊鏈活躍度指數排名:BitShares居首:據IMEOS報道,根據blocktivity.info的數據顯示,截止北京時間18年09月25日11點00分 ,區塊鏈活躍度指數排名前五名分別為:BitShares,Steem,EOS,Bitcoin,Ethereum。其中EOS的Activity指數為967,762,排名第3。Activity指數為最近24小時內在區塊鏈上執行的操作數量。[2018/9/25]
(1 )首先,攻擊者(0x08e80ecb)先向被攻擊合約(0x5efda50f)發起了一個提案,并宣稱此提案是16 號提案的補充
(2 ) 但提案中實際上存在一個額外的自毀函數。
(3 )很遺憾的是社區并沒有發現此提案中存在問題,大多數成員都投票通過了這次提案。
(4 )攻擊者創建了很多個合約來實行代幣的轉移
(5 )攻擊者(0x08e80ecb)銷毀了提案合約(0xc503893b)和他的創建合約(0x7dc86183)。隨后在相同的地址重新部署了攻擊合約(0xc503893b)。
(6 )修改完提案合約后,攻擊者(0x08e80ecb)執行提案并將自己所控制的合約地址的代幣鎖定量都修改為10000 。
(7 )提案執行完成后,攻擊者(0x08e80ecb)將代幣轉移到自己的地址,并獲得被攻擊合約的所有權。
漏洞分析:
由于提案合約(0xc503893b)的創建合約(0x7dc86183)是通過creat 2 進行部署的,所以兩個合約銷毀之后,在同一地址上可以部署新的邏輯合約,并且提案執行是通過delegatecall的形式調用,攻擊合約可任意修改被攻擊合約中的值。
事件總結:
本次事件發生原因是由于社區在檢查提案時未能發現提案中存在的風險,并沒有認真核實提案合約的代碼是否存在安全漏洞。
針對本次攻擊事件,我們在開發過程中應遵循以下注意事項:
(1 )在進行提案設計時充分考慮提案機制的安全性并盡量降低提案被中心化控制的風險,可以考慮通過降低攻擊的價值,增加獲得投票權的成本,以及增加執行攻擊的成本等方式結合實際妥善設計。
(2 )在進行提案的投票前,社區應慎重檢查合約代碼是否有后門。
(3 )在提案通過前,可聯系第三方安全審計公司對合約邏輯代碼進行安全審計。
金色薦讀
金色財經 善歐巴
迪新財訊
Chainlink預言機
區塊律動BlockBeats
白話區塊鏈
金色早8點
Odaily星球日報
歐科云鏈
MarsBit
XEN起因 谷歌前21號員工提出了一種新的挖礦機制:參與證明(Proof of Participation),只需要提供ETH主網的gas費即可參與,可選擇挖礦時間,時間越長能夠提取的代幣越多.
1900/1/1 0:00:00隨著加密貨幣市場的持續繁榮,MEME幣已經成為了一種不可忽視的力量。截至筆者撰稿,據CoinMarketCap統計,當前交易量最高的十大MEME幣包括Pepe、Dogecoin、Milady M.
1900/1/1 0:00:00香港證監會昨日(23日)公布有關《虛擬資產交易平臺營運者的指引》咨詢總結,確定對虛擬資產交易平臺營運者的規管,將于下周四(6月1日)生效,并將允許散戶參與.
1900/1/1 0:00:00▌徐明星:OKX已推出BRC-20瀏覽器徐明星發推稱,OKX已經推出BRC-20瀏覽器,歡迎大家反饋意見。 據悉,用戶可查看BRC-20代幣詳情、持倉詳情、轉賬詳情等數據.
1900/1/1 0:00:00主要觀點 在 FTX Group (FTX +Alameda) 破產后,按 SOL 計算,Solana TVL 下跌了 30%.
1900/1/1 0:00:004月份上海升級的完成使得質押的ETH可贖回,進而使LSD賽道變的完整起來。據 21Shares 研究分析師 Tom Wan 發推分析,以太坊信標鏈上的待定驗證者數量已達到 3.345 萬,創下歷.
1900/1/1 0:00:00