比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

NFT:NFT 借貸平臺 XCarnival 被盜3000 ETH 事件分析

Author:

Time:1900/1/1 0:00:00

NFT借貸平臺@XCarnival_Lab大約7個小時之前被黑了,至少有3000個$ETH (約380萬美元)被盜。下面是該事件的簡要分析:

該NFT借貸平臺的合約有個bug:作為抵押品的NFT在取出后,其orderID仍然可用,可以此申請貸款。

?xNFT, NFT管理器. https://etherscan.io/address/0xb14b3b9682990ccc16f52eb04146c3ceab01169……?

小紅書個人資料頁面支持展示Conflux鏈上NFT:1月26日消息,小紅書個人資料頁面中數字收藏部分“R-Space”現支持展示公鏈Conflux鏈上NFT,本次集成或將利于NFT實現大規模采用。

據悉,小紅書此前曾與聯盟鏈集成。[2023/1/26 11:30:43]

?P2Controller, 很多借貸限制條件的驗證者.

黑客 https://etherscan.io/address/0xb7cbb4d43f1e08327a90b32a8417688c9d0b800a… 從Tornado中拿出了干壞事的啟動資金. 然后在OpenSea上購買了 #BAYC 5110。

維基解密創始人Julian Assange NFT在威尼斯藝術展上亮相:7月2日消息,被囚禁的維基解密創始人Julian Assange是今年威尼斯藝術展上NFT收藏的新主題。該系列名為This Cannot Be Erased,是由希臘藝術家Miltos Manetas和著名的英國作曲家Howie B創作的。該系列將分三個階段發布,每個階段37個代幣,每個NFT代表Manetas制作的獨特的阿桑奇油畫。

此外,Assange NFT的持有者將成為AIIA(Assange is internet Internet is Assange)活動的受托人,出售所得的款項將進入Internet Pavilion DAO。這種模式能夠讓成員有機會影響展館未來如何將資金分配給藝術項目,重點是培養與互聯網自由相關的工作。(bitcoinist)[2022/7/3 1:46:54]

他部署了一個總控合約 0xf706…ca8d https://etherscan.io/address/0xf70f691d30ce23786cfb3a1522cfd76d159aca8d……, 該合約生成了很多用來當女巫用同一個NFT進行借貸的馬仔合約,比如0x5338…3714 https://etherscan.io/address/0x53386a82e55202a74c6d83c7eede7a80ba553714…….

林俊杰在Instagram上展示Phanta Bear NFT:1月6日消息,知名歌手林俊杰在Instagram上展示其PhantaBear NFT。此前消息,五月天主唱阿信在ins曬出其收到的PhantaBear NFT。[2022/1/6 8:29:35]

首先,總控將BAYC轉給某個馬仔(以0x5338為例)。馬仔然后調用xNFT中的pledgeAndBorrow()函數(抵押并貸款),抵押品為BAYC,但什么也沒貸(貸款為一個總控部署的假xToken合約,數量為0)。本步驟生成了一個orderID(43)。

本Tx中可以看到這些過程,不過只有internal transaction。如果想詳細解讀得自己深挖調用棧。馬仔5338然后取出剛才抵押的NFT,并還給總控。總控再把NFT給別的馬仔。如此左手倒右手循環,黑客搞出了幾十個orderID,之后可作為借款憑證。而有bug的xNFT并沒有在取出抵押物后撤銷憑證orderID。

下一步,總控讓所有馬仔依次從xETH合約里借錢。攻擊完成。黑客用空氣借走了真金白銀(NFT抵押品早就取出了)。這是其中一個tx。

上面的是大概過程。再來看下細節。在xNFT合約中,withdrawNFT()并咩有在取出后消除orderID。當P2controller調用getOrderDetail()時還是能取到這個ID。

在xETH中,borrow()會調用borrowInternal()然后調用controller.borrowAllowed() 來驗證orderID是否有效。

Tags:NFTETHORDDERINFT2$幣eth官網查詢地址ORD價格Globe Derivative Token

抹茶交易所
DAO:Chainalysis:Decentralize 的 DAO 其實沒那么去中心化

撰文:Chainalysis 編譯:Aididiao 去中心化自治組織(DAO)是 Web3 時代的主要組織運行模式.

1900/1/1 0:00:00
WEB:全方位解析 Web3 在未來將會有哪些用例?

原文作者:Packy MeCormick,Not Boring Capital原文編譯:angelilu本文為「 Web3 用例:今朝和未來」系列文章中的下文,在今天的文章中,我們將關注未來.

1900/1/1 0:00:00
以太坊:為什么我們說“2022年是數字資產歷史上最嚴重的熊市”?

本輪場熊市對比特幣和以太坊造成了非常嚴重的打擊,二者的當前價格都低于上一輪周期的最高價。許多鏈上和市場表現指標達到歷史偏低水平。2021-22?年度的所有投資者均陷入未實現虧損.

1900/1/1 0:00:00
CRYP:Crypto Pragmatist 創始人:加密貨幣治理失敗了

在這次熊市早期,我和一位加密協議專家交談過,他后來成了我的好朋友。當時他看起來疲憊不堪,悲觀,急于發泄對行業狀況的擔憂.

1900/1/1 0:00:00
EFI:淺談:CeDeFi 的崩潰給DeFi帶來的影響

加密貨幣市場在2022年第二季度崩潰,警告信號確實存在,但并不是每個人都意識到了。當你在一個過度杠桿化的市場,當你正在做多加密貨幣價格,當你遭到意外打擊時,很多人沒有辦法繞過它.

1900/1/1 0:00:00
ETC:全球風險資產的「至暗時刻」或尚未到來

今年以來,全球風險資產經歷大幅波動。風險情緒受挫導致美股、加密資產下跌;避險情緒導致美元上行8.6%;俄烏沖突和供應鏈問題令大宗商品漲超40%;美國5月通脹8.6%,創下40年來的新高,加息預期.

1900/1/1 0:00:00
ads