比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

惡意初始化:Punk Protocol被黑事件分析_ORG

Author:

Time:1900/1/1 0:00:00

8月10日,去中心化年金協議?PunkProtocol遭到攻擊,損失890萬美元,后來團隊又找回了495萬美元。

SharkTeam第一時間對此事件進行了攻擊分析和技術分析,攻擊原因在于投資策略中找到了一個關鍵漏洞:CompoundModel代碼中缺少初始化函數的修飾符的問題,可以被重復初始化。希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。

一、事件分析

黑客1的兩筆攻擊交易:

0x7604c7dd6e9bcdba8bac277f1f8e7c1e4c6bb57afd4ddf6a16f629e8495a0281

Zerion:空投相關的內容為惡意鏈接,系Twitter帳戶被盜用:6月15日消息,Web3錢包Zerion發推表示此前Twitter帳戶被盜用,目前已成功重新獲得訪問權限并刪除了惡意帖子,正在調查是如何發生的,請用戶保持安全并始終驗證Twitter上看到的鏈接。[2023/6/15 21:38:12]

0xa76cd31bcd48869621e7f2698ac8754699026acd0655a6d33280224dabed4cfa

黑客2的兩筆攻擊交易

0x597d11c05563611cb4ad4ed4c57ca53bbe3b7d3fefc37d1ef0724ad58904742b

美政府機構警告來自朝鮮的 IT 工作者可能從事虛擬貨幣相關的惡意網絡攻擊:5月17日消息,美國國務院、財政部和聯邦調查局發布聯合指導文件,警告稱來自朝鮮的 IT 工作者常常冒充來自朝鮮以外國家并試圖獲得工作,他們設計了虛擬貨幣交易所或為虛擬貨幣交易者創建了分析工具和應用程序,并自己推銷他們的產品,雖然通常從事正常的 IT 工作,他們利用作為承包商獲得的特權進行朝鮮的惡意網絡入侵。[2022/5/17 3:20:43]

0x4c8072a57869a908688795356777270a77f56ae47d8f1d869be0d25e807e03b1

黑客2的攻擊合約地址:

動態 | 加密劫持惡意軟件Dexphot已感染近80000臺設備:金色財經報道,11月26日,微軟安全分析師透露,自2018年10月以來,名為Dexphot的竊取加密貨幣的惡意軟件已經感染了近80000臺設備,并于今年6月達到頂峰。據報道,該惡意代碼劫持了合法的系統進程,以掩蓋其惡意活動,最終目的是在受感染的設備上運行加密貨幣挖礦。[2019/11/27]

0x00000000b2ff98680adaf8a3e382176bbfc34c8f

黑客2的地址:

0x3aa27ab297a3a753f79c5497569ba2dacc2bc35a

0xe36cc0432619247ab12f1cdd19bb3e7a24a7f47c

黑客2退回的兩筆交易地址:

動態 | 卡巴斯基:新的加密挖掘惡意軟件針對企業網絡:據coindesk報道,網絡安全公司卡巴斯基研究室研究人員發現了一種針對多個國家公司的新型加密劫持惡意軟件PowerGhost。據報道,PowerGhost是一種無文件惡意軟件,使用系統的本機進程來劫持計算機,已經在印度,巴西,哥倫比亞和土耳其的企業網絡上傳播。一旦安裝在計算機上,該軟件就會挖掘一種未被公開的加密貨幣。[2018/7/27]

0xc977ea434d083ac52f9cad00417bcffb866b894a5cbabf1cc7af9c00e78b8198

0xa85ce7d9d0882b858bf3dbc8f64b72ff05f5399ec3d78d32cea82e6795ccc7ce

下面以黑客1正式攻擊交易為例

黑客的攻擊執行了delegateCall,將攻擊者的合約地址寫入到compoundModel中initialize函的forge_參數。setForge(address)函數在初始化函數中執行。這是一個修改Forge地址的功能。

然后,它執行withdrawToForge函數并將所有資金發送到攻擊者的合約。

隨后在調用initialize函數發現forge_參數已經被替換成攻擊者合約的地址。

鏈接到forge_的所有CompoundModel都使用相同的代碼,因此所有資產都轉移到攻擊者的合約中。目前,導致黑客入侵的代碼已被項目方修補。添加了兩個Modifiers,這樣只有ContractCreator可以調用Initialize函數并控制它只被調用一次。

二、安全建議

本次攻擊的根本原因在于CompoundModel合約中缺少對初始化函數的安全控制,可以被重復初始化。初始化函數應只能調用一次,而且需要進行調用者權限鑒別;如果合約是使用初始化函數,而不是在構造函數中進行初始化,則應使用安全合約庫中的初始化器來進行初始化。避免合約被惡意操縱,造成合約關鍵參數和邏輯的錯誤。

SharkTeam提醒您,在涉足區塊鏈項目時請提高警惕,選擇更穩定、更安全,且經過完備多輪審計的公鏈和項目,切不可將您的資產置于風險之中,淪為黑客的提款機。而作為項目方,智能合約安全關系用戶的財產安全,至關重要!區塊鏈項目開發者應與專業的安全審計公司合作,進行多輪審計,避免合約中的狀態和計算錯誤,為用戶的數字資產安全和項目本身安全提供保障。

Tags:FORGEORGFORDELFORGE價格ShibaCorgiFORTDeltaFi

歐易交易所app官網下載
美國國稅局表示計劃為加密初創公司TRM Labs Inc.的跨鏈追蹤軟件授予合同_TEC

據Theblock9月20日消息,美國國稅局近期發布的一份通知表明,美國稅務機構希望加強其跟蹤跨鏈交易的能力.

1900/1/1 0:00:00
行業觀察 | 揭開市場寵兒“NFT藝術品”面紗_NFT

2021年3月11日,佳士得拍賣行通過網絡拍賣的方式,將一位名不見經傳的藝術家的NFT藝術品《Everydays-theFirst5000Days》拍出6000余萬美元的天價.

1900/1/1 0:00:00
數據:NFT項目Cupcats Official 24小時成交量漲幅達1549%,排名前三_SEA

巴比特訊,據DappRadar最新數據顯示,過去24小時成交量排名前十的NFT項目及其成交量漲跌幅如下:AxieInfinity、Galaxy-Eggs、CupcatsOfficial、Iner.

1900/1/1 0:00:00
美國SEC提醒投資者注意加密領域騙局_SEC

據dailyhodl9月7日報道,美國證券交易委員會就加密貨幣投資領域潛伏的騙局向投資者發出警告,“欺詐者繼續利用日益流行的數字資產來引誘散戶投資者參與詐騙,這往往會導致毀滅性的損失.

1900/1/1 0:00:00
Arbitrum來勢洶洶,L2助推以太坊穩固霸主地位_ARBI

作者:陳一晚風 出品:鴕鳥區塊鏈 最近幾天,數字資產領域備受矚目的就是Arbitrum的爆發式增長.

1900/1/1 0:00:00
香港金管局聯同中國央行數字貨幣研究所等發布報告闡述“多種央行數字貨幣跨境網絡”中期研究成果_數字貨幣

據證券時報·e公司消息,9月28日,香港金融管理局聯同國際結算銀行創新樞紐轄下香港中心、泰國中央銀行、中國人民銀行數字貨幣研究所及阿拉伯聯合酋長國中央銀行發布題為“Inthanon-LionRo.

1900/1/1 0:00:00
ads