比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

MINT:Paid Network 1.6 億美元鑄幣疑云,慢霧拆解攻擊細節

Author:

Time:1900/1/1 0:00:00

原文標題:《鑄幣疑云——?PaidNetwork?被盜細節分析》

撰文:慢霧安全團隊

據消息,以太坊DApp項目PaidNetwork遭受攻擊。攻擊者通過合約漏洞鑄造近1.6億美元的PAID代幣,并獲利2000ETH(約300萬美元)。慢霧安全團隊在第一時間跟進并分析,現在將細節分析給大家參考。

攻擊細節分析

以上是整個攻擊過程的調用流程細節。

BLUR短線跌破0.3美元,24小時跌幅為5.58%:金色財經報道,行情顯示,BLUR短線跌破0.3美元,最低至0.2913美元;現稍有回升,暫報0.3048美元,24小時跌幅為5.58%。行情波動較大,請做好風險控制。[2023/6/12 21:31:08]

可以看到整個攻擊過程非常的簡單,攻擊者通過調用代理合約中函數簽名為(0x40c10f19)的這個函數,然后就結束了整個攻擊流程。由于這個函數簽名未知,我們需要查閱這個函數簽名對應的函數是什么。

Coinbase首席運營官兼總裁Emilie Choi 2022年總薪酬2340萬美元:5月13日消息,2022 年 Coinbase 首席運營官兼總裁 Emilie Choi 的總薪酬為 2340 萬美元,此外前首席產品官 Surojit Chatterjee 總薪酬 2070 萬美元,首席法務官 Paul Grewal 總薪酬 740 萬美元。

金色財經此前報道,Coinbase CEO去年收到630萬美元的安保福利。[2023/5/13 15:01:13]

通過查閱這個函數簽名,我們發現這個簽名對應的正是?mint?函數。也就是說,攻擊者直接調用了?mint?函數后就結束了攻擊過程。那么到這里,我們似乎可以得出一個?mint?函數未鑒權導致任意鑄幣的漏洞了。通過Etherscan的代幣轉移過程分析,似乎也能佐證這個猜想。

Nike的NFT項目二級市場交易量達12.9億美元:8月22日消息,據Dune Analytics數據,Nike的NFT項目二級市場交易量達12.9億美元,為其帶來1.85億的總收入,位列知名品牌NFT項目收益排行榜第一。其次是Dolce & Gabbana的2565萬美元、Tiffany的1262萬美元和Gucci的1155萬美元。[2022/8/22 12:40:45]

但是,事實真是如此嗎?

為了驗證未鑒權任意鑄幣的這個想法,我們需要分析合約的具體邏輯。由于PaidNetwork使用的是合約可升級模型,所以我們要分析具體的邏輯合約(0xb8...9c7)。但是在Etherscan上查詢的時候,我們竟然發現該邏輯合約沒有開源。

這個時候,為了一探究竟,我們只能使用反編譯對合約的邏輯進行解碼了。通過Etherscan自帶的反編譯工具,可以直接對未開源合約進行反編譯。在反編譯后,我們卻發現了一個驚人的事實:

通過反編譯,我們不難發現,合約的?mint?函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。那么為什么一個存在鑒權的函數會被盜呢?由于合約為開源,無法查看更具體的邏輯,只能基于現有的情況分析。我們分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用?mint?函數進行任意鑄幣。

總結

本次攻擊過程雖然簡單,但是經過細節分析后卻有了驚人的發現。同時這次的攻擊也再次對權限過大問題敲響了警鐘。如果這次的mint函數給到的鑒權是一個多簽名地址或是使用其他方法分散權限,那么此次攻擊就不會發生。

參考鏈接:

攻擊交易:

https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0

Tags:MINTMININTETHMintGateMINIDOGEPRO價格SHINTAMAethereal代表什么意義法語

加密貨幣
WIN:Hwin---火幣HECO第二階段頭部項目,細分領域預言機與應用生態!

Heco生態發展趨勢 在主流幣震蕩的階段,幣圈投資者正在尋找更多的投資標的。以火幣為背書的Heco,無疑是最近的熱點.

1900/1/1 0:00:00
ALA:程博說幣:3-6 以太坊完美布局 斬獲96個點位 順應趨勢 才能無往不利

看得遠才能走的遠,格局決定結局,跳出市場看走勢。作為當局者或交易者,我們不但要看清或把握好當下,更重要的?是洞悉市場把握脈搏引領未來!這個市場里向來都是先知先覺者吃肉,后知后覺者喝湯,不知不覺者.

1900/1/1 0:00:00
BIF:3/6BTC行情實況解析

十年磨一劍,漲跌皆有因,多空不戀戰,入袋方為安。大家好,我是遠洋哥,以下是我為大家提供實時分析!歡迎點評交流! 行情分析; OpenSea推出內測計劃,現已開放申請:2月6日,據官方公告,Ope.

1900/1/1 0:00:00
ETH:阿龍論幣:3/6ETH行情分析與操作策略

ETH行情分析: ???以太早間波動比較有限,幣價在10日均線上方移動,早盤行情不斷收窄。從4小時圖來看,以太昨晚實體收回昨日早間跌幅,幣價重新回到前期的籌碼區間移動,短期布林中軌對價格形成壓制.

1900/1/1 0:00:00
以太坊:紅日說幣:3-5 晚間以太坊行情分析及操作建議

ETH晚間行情分析: 以太從小時級別圖可以看到,目前幣價經過一波拉升之后,還會繼續向上拉伸。能明顯的看到上方壓力位是非常強勁的。多頭還是在繼續沖擊上方壓力位。日線也馬上要收線了.

1900/1/1 0:00:00
AIR:幣百靈:2021.3.6午間 ETH 行情分析

 最快的腳步不是跨越,而是繼續,最慢的步伐不是緩慢,而是徘徊,最險的道路不是陡坡,而是陷阱,最好的行情不是單邊,而是止盈!沒有清醒的頭腦,再快的腳步也會走歪;沒有謹慎的步伐,再平的道路也會跌倒.

1900/1/1 0:00:00
ads