比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 屎幣 > Info

WEB:拆解「匿名者」套路:2022上半年Web3黑客常用的攻擊方式有哪些?

Author:

Time:1900/1/1 0:00:00

在剛剛發布的《2022年上半年Web3安全態勢深度研報》中,我們已經從各個維度展示和分析了區塊鏈安全領域的總體態勢,包括總損失金額、被攻擊項目類型、各鏈平臺損失金額、攻擊手法、資金流向、項目審計情況等。

今天,我們就2022上半年Web3黑客常用的攻擊方式展開分析,看看在所有被利用的漏洞中,哪些頻率最高,以及如何防范。

一、上半年因漏洞造成的總損失有多少?

據成都鏈安鷹眼區塊鏈態勢感知平臺監控顯示,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,約53%的攻擊方式為合約漏洞利用。

通過統計,2022上半年共監測到因合約漏洞造成的主要攻擊案例42次,總損失達到了6億4404萬美元。

比特幣向上觸及29000美元/枚:金色財經報道,行情顯示,比特幣向上觸及29000美元/枚,日內漲3.66%。[2023/4/26 14:28:37]

在所有被利用的漏洞中,邏輯或函數設計不當被黑客利用次數最多,其次為驗證問題、重入漏洞。

Solana跨鏈橋項目Wormhole遭到攻擊,累計損失約3.26億美元。黑客利用了Wormhole合約中的簽名驗證漏洞,這個漏洞允許黑客偽造sysvar帳戶來鑄造wETH。

2022年4月30日,FeiProtocol官方的RariFusePool遭受閃電貸加重入攻擊,總共造成了8034萬美元的損失。本次攻擊對項目方造成了無法挽回的損失,8月20號,官方表示項目正式關閉了。

Yuga Labs:TwelveFold拍賣已開始,前288名出價者將贏得銘文:3月6日消息,Yuga Labs發推特宣布,基于Ordinal協議的NFT系列TwelveFold的拍賣已經開始,并將于北京時間2023年3月7日7:00之前結束。

據悉,該系列將包含300件限量版生成藝術作品,其中288件作品參與拍賣,12件用于捐助或慈善。參與拍賣的用戶需要兩個比特幣錢包地址。如果用戶要出價,需輸入一個空的自托管比特幣Taproot啟用錢包地址以在那里接收銘文。如果出價成功,這將是銘文的接收地址,如果出價沒有進入前288名,這將是退貨地址。輸入收貨地址后,將能看到一個唯一的地址,用戶可以將出價發送到該地址。前288名出價者將贏得銘文。整個拍賣過程中將有一個排行榜,顯示當前的出價排名。中標者將在拍賣結束后一周內收到他們的TwelveFold序號銘文。

官方數據顯示,該系列目前最高出價為0.59枚BTC,約合13268美元。[2023/3/6 12:44:16]

FeiProtocol事件回顧:

Mysten Labs聯創:Web3不僅僅關乎金錢,還關乎平等和透明:金色財經報道,Mysten Labs聯合創始人Evan Cheng表示,投資者可能會從財務機會和收入的角度來看待Web3,但這忽略了一個重點,即試圖建立一個更公平、更透明的基礎設施,讓內容創造者站在最前沿。在Web2.0中,內容創建者將他們的作品上傳到中央服務器,而Web3則不同,它允許用戶點對點交互,并為互聯網上的活動增加了一個新的所有權層。

如今的互聯網是建立在用戶的工作之上的,Instagram、Facebook、Twitter這些大公司控制著傳播,并從中獲利。他們從中榨取了很多利潤。更重要的是,它涉及透明度和缺乏公平,這就是我們需要回到的地方。[2023/2/16 12:10:53]

由于漏洞出現在項目基本協議中,攻擊者不止攻擊了一個合約,以下僅分析一例。

風投公司NFX增加6260萬美元資金,將用于投資加密貨幣等領域:金色財經消息,風險投資公司NFX為其第二只基金增加了6261萬美元的投資資金,其中包括加密貨幣領域的公司。據悉,NFX的第二只基金于2019年推出,承諾為所有行業的提供投資2.75億美元。根據一份監管文件顯示,該公司已將第二支基金增加到3.3761億美元。NFX證實,額外的資金是用于對基金組合中的高度信心的公司進行后續投資。(CoinDesk)[2022/7/22 2:30:00]

攻擊交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻擊者地址

0x6162759edad730152f0df8115c698a42e666157f

攻擊合約

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻擊合約

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

Balancer:Vault中進行閃電貸。

2.將閃電貸的資金用于RariCapital中進行抵押借貸,由于RariCapital的cEther實現合約存在重入。

攻擊者通過攻擊合約中構造的攻擊函數回調,提取出受協議影響的池子中所有的代幣。

3.歸還閃電貸,將攻擊所得發送到0xe39f合約中

本次攻擊主要利用了RariCapital的cEther實現合約中的重入漏洞,被盜資金超過28380?ETH。

擴展閱讀:“重入漏洞”如何破?損失約8034萬美元,FeiProtocol被攻擊事件分析

1.ERC721/ERC1155重入攻擊

在通過鏈必驗形式化驗證平臺檢測合約時不乏存在ERC721/ERC1155標準相關的業務合約,在ERC721中,ERC1155中存在分別存在一個onERC721Received()/onERC1155Received函數用于轉賬通知,類似于以太坊轉賬的fallback()函數,在相關的業務合約中使用ERC721/ERC1155標準中的_safeMint(),_safeTransfer(),safeTransferFrom()進行鑄幣或者轉賬時都會觸發轉賬通知函數。如果在轉賬的目標合約中的onERC721Received()/onERC1155Received中包含了惡意代碼,就可能形成重入攻擊。除此之外在相關業務函數未嚴格按照檢查-生效-交互模式設計,上述兩點共同導致了漏洞的產生。

3.鑒權缺失

鑄幣、設置合約特殊角色、設置合約參數的相關函數沒有鑒權,導致三方地址也可以調用。

四、實際被利用的漏洞有哪些?哪些漏洞能在審計階段發現?

根據成都鏈安鷹眼區塊鏈安全態勢感知平臺所感知的安全事件統計,審計過程中出現的漏洞幾乎都實際場景中被黑客利用過,其中合約邏輯漏洞利用仍然為主要部分。

通過成都鏈安鏈必驗-智能合約形式化驗證平臺檢測和安全專家人工檢測審計,以上漏洞均能在審計階段被發現,并且可由安全專家在做出安全評估后提出相關安全修補建議供客戶作為修復參考。

通過鏈必驗工具掃描出某合約存在重入漏洞

Tags:WEBWEB3ABSLABSweb3游戲項目價值排名METAWEB3PA價格ABST價格Sphynx Labs

屎幣
Huobi:Huobi Global to Launch New Prime Membership System

DearHuobiGlobalUser,HuobiGlobalhasupgradedtheoriginalfeeratestructureandmembershipsysteminAugust2.

1900/1/1 0:00:00
NFT:一覽傳統品牌類NFT發展概況:Nike發行NFT的總收入最高

從去年開始,隨著NFT的大火,各大品牌入局NFT的消息也不絕于耳。比如Tiffany面向CryptoPunk持有者推出NFTiffsNFT;耐克旗下加密時尚品牌RTFKT發行了CloneXNFT.

1900/1/1 0:00:00
HOT:Hotcoin關於恢復BTC手續費的公告

尊敬的用戶:Hotcoin將於2022年08月26日12:00結束比特幣現貨交易對BTC/USDT、BTC/USDC零手續費交易活動.

1900/1/1 0:00:00
ZTB:ZT創新板即將上線ANC

親愛的ZT用戶:ZT創新板即將上線NAC,並開啟NAC/USDT交易對。具體上線時間如下:充值:2022年8月27日20:00(UTC8);交易:2022年8月28日15:00(UTC8);提幣.

1900/1/1 0:00:00
COW:幣安VIP項目將OTC交易計入現貨交易量計算

親愛的用戶: 自2022年08月24日08:00起,OTC交易將計入VIP項目的30天現貨交易量統計.

1900/1/1 0:00:00
IKA:中秋?教師節 雙節福利大回饋

尊敬的BIKA用戶: 為慶祝教師節、中秋雙佳節,BIKA合約特推出雙節福利大回饋活動,高額獎金池等你來瓜分,多重豪禮任心選,心動不如行動.

1900/1/1 0:00:00
ads