比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > ICP > Info

NFT:ERC1155的重入攻擊又“現身”:Revest Finance被攻擊事件簡析

Author:

Time:1900/1/1 0:00:00

2022年3月27日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi協議Revest Finance遭到黑客攻擊,損失約12萬美元。

據悉,Revest Finance是針對DeFi領域的staking的解決方案,用戶通過Revest Finance參與任何DeFi的staking,都可以直接創建生成一個NFT(該NFT包含了這個staking倉位的當前以及未來價值)。

在攻擊發生之后,項目方官方發推表示他們以太坊合約遭受了攻擊,目前已采取措施確保所有鏈中的剩余資金安全。

CyberConnect完成1500萬美元A輪融資:5月17日消息,Web3去中心化社交圖譜協議CyberConnect宣布完成1500萬美元A輪融資。這一輪由Animoca Brands、Sky9 Capital共同領投。參投者包括IOSG Ventures, Delphi Digital, Protocol Labs, Tribe Capital, GGV Capital, Spartan Group, Amber Group, Polygon Studios, 和 SevenX Ventures. CyberConnect的可組合社交圖譜能夠幫助開發者更容易獲得廣泛應用,開發有定制化社交功能的dApp,將社交數據所有權返還給用戶。[2022/5/17 3:23:09]

成都鏈安技術團隊對此事件進行了相關簡析。

Poloniex已禁用ETH、ERC20、TRX、TRC10和TRC20錢包:9月3日晚間,Poloniex交易所官方發推宣布,交易所遭遇存款延遲,尤其是在ETH鏈上。用戶若受影響需通知官方團隊。隨后,Poloniex再發推稱,當前已禁用了所有ETH、ERC20、TRX、TRC10和TRC20錢包以進行系統維護。[2020/9/3]

地址列表

Token合約:

0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76

動態 | Coinbase啟用對Coinbase Commerce的直接訪以簡化商家付款流程:Coinbase Commerce已在Coinbase應用程序中集成商家付款服務,使投資者可以通過Coinbase帳戶為其產品和服務付款。 Coinbase表示,這不僅簡化了客戶體驗,還減輕了商家解決付款問題的運營負擔。(bitcoinexchangeguide)[2019/10/17]

被攻擊合約:

0x2320a28f52334d62622cc2eafa15de55f9987ed9

0xb480Ac726528D1c195cD3bb32F19C92E8d928519

幣安官方:不要打開名為“ERC20 Token Import”的郵件:據幣安官方消息,他們收到報告稱有一封名為“ERC20 Token Import”的郵件偽裝成幣安官方,盜竊用戶個人錢包(而非用戶在幣安的賬戶),并強烈建議用戶不要給出自己的私鑰。[2018/3/26]

攻擊者:

0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

交易截圖

首先攻擊者通過uniswapV2call 2次調用受攻擊的目標合約中的mintAddressLock函數。

該mintAddressLock函數用于查詢并向目標鑄造NFT,并且nextid(FNFTHandler.fnftsCreated)會在鑄造NFT后進行更新。

攻擊者第一次調用mintAddressLock函數鑄造了2個ID為1027的Token為后續攻擊做準備,隨后再次調用mintAddressLock鑄造了3600個ID為1028的Token,在mint函數完成前攻擊者重入了depositAdditionalToFNFT函數[ERC1155 onERC1155Received 重入],由于NFT nextId(FNFTHandler.fnftsCreated)在mint函數鑄造NFT完成并通知后進行更新,此時的nextId仍然為1028,并且合約并未驗證1028的Token數量是否為0,因此攻擊者再次成功地鑄造了1個ID 為1031的Token,完成了攻擊。

此次攻擊中的鑄幣相關函數未嚴格按照檢查-生效-交互模式設計,且未考慮到ERC1155 token轉賬重入的可能性。

建議在合約設計時嚴格按照檢查-生效-交互模式設計,并在ERC1155 token相關DeFi項目中加入防重入的功能。

截止目前為止,攻擊者仍然未將資產進行轉移,成都鏈安將持續進行監控。

攻擊者地址:

https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58

Tags:NFTTOKETOKKENNFTSHIBATOKEN 9moktokenNew Chance Token

ICP
TCHA:QitChain創始人Shoaib博士 有效數據聚合器將成為web3.0的關鍵引擎

QitChain創始人兼CEO Shoaib博士近日在接受專訪時表示,QitChain的目標旨在通過構建一個Web 3.0的QTC生態體系.

1900/1/1 0:00:00
區塊鏈:金色觀察|GitCoin GR13:盤點那些熱門捐贈項目

PS:本文根據最高捐贈金額、最多捐贈人數、最高匹配金額整理出部分項目,不構成任何投資理財建議。還有不到18小時,Gitcoin的第13輪捐助活動就要結束了.

1900/1/1 0:00:00
NFT:鏈游板塊融資火熱 市場拐點已到?

現貨觀點本周BTC整體筑底向上。技術層面,市場出現以往熊市后期趨勢相似的特征,判斷處于周線級別調整末期,后期反彈可能性較大.

1900/1/1 0:00:00
NFT:快速進階NFT話術手冊

世界都在為加密而沸騰, DeFi熱潮退去后,更多的關注使NFT市場逐步走向成熟,作為一名nerds或者未來可能成為一名NFT愛好者的你,隨著NFT項目的普及,是不是越是深入接觸了解.

1900/1/1 0:00:00
WEB:漫聊數字身份與Web3

人是萬物的尺度——普羅塔格拉(古希臘)身份是人的尺度,數字是世界的尺度——Web3 漫聊身份 遠古社會到現代社會,人一出生就帶有身份屬性,身份的來源主要兩大方面:自然和社會.

1900/1/1 0:00:00
區塊鏈:金色Web3.0日報 | Axie Infinity將Origin版本發布時間推遲一周

1.DeFi代幣總市值:1447.33億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:51.

1900/1/1 0:00:00
ads