北京時間2022年7月23日,CertiK安全團隊監測到去中心化音樂平臺Audius遭到黑客攻擊,損失了價值600萬美元的AUDIO代幣。攻擊者通過調用initialize()函數重新初始化修改了Audius治理合約的配置,然后提出并執行了一個惡意提案,導致Audius合約將1850萬AUDIO代幣轉移給攻擊者。
大約價值600萬美元的AUDIO代幣被攻擊者交易為約700ETH。
攻擊步驟
①?攻擊者調用Audius治理合約中的initialize()函數來修改配置,如“投票期”、“執行延遲”、“監護人地址”。該函數受到“initializer”修改器的保護,不應該被多次調用。
數據:過去3天內Certus One每天向幣安存入100萬枚LDO:8月11日消息,據SpotOnChain監測,Lido節點運營商和投資方Certus One在過去3天中每天向幣安存入100萬枚LDO,共存入300萬枚。目前該地址仍持有148萬枚LDO。
Certus One于2020年從LidoFinance收到1000萬枚LDO,一直到2023年7月14日才開始將LDO轉入幣安。[2023/8/11 16:20:08]
https://etherscan.io/tx/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
Balancer收到白帽黑客披露的Synthetix生態代幣等相關漏洞報告,目前用戶資金安全:5月14日消息,Balancer Labs發推表示,今日某白帽黑客通過Web3漏洞賞金平臺Immunefi披露Balancer相關漏洞,Balancer官方收到一個潛在可利用場景的通知,沒有用戶資金處于危險之中。
其中漏洞場景涉及double entry-point ERC20代幣,包括但不限于Synthetix生態代幣(SNX 和 sBTC 等)以及Balancer閃電貸。Synthetix團隊正考慮在下周升級合約,以成功移除double entry-point,并允許代幣返回金庫,而無需 LP 的任何干預。此中等嚴重性錯誤報告將導致資金因從 V2 Vault 轉出而被暫時凍結,沒有看到這種漏洞導致實際盜竊的途徑。[2022/5/14 3:16:03]
https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984
CertiK:Balancer遭黑客攻擊損失約90萬人民幣,其他DeFi合約需警惕:6月29日北京時間凌晨2點03分,CertiK天網系統檢查到在區塊10355807處Balancer DeFi合約異常。此次攻擊約獲利90萬人民幣。
安全研究員迅速介入調查,攻擊重現如下:
階段0:攻擊者從dYdX閃電貸處借款,獲得初始WETH資金。
階段1:攻擊者使用WETH將Balancer中的STA盡可能買空,最大程度提高STA價格。
階段2:攻擊者用獲得的STA多次買回WETH。每一次都用最小量的STA(數值為1e-18)進行購買,并利用Balancer內部漏洞函數gulp(),鎖定STA的數目,控制STA對WETH的價格。重復多次該種買回操作,直到將Balancer中的WETH取空。
階段3:換一種代幣,用STA重復階段2直到取空該種代幣。階段三重復了三次,一共有4種代幣受到了損失WETH,WBTC, LINK和SNX。
階段4:償還dYdX閃電貸,離場。
CertiK判斷攻擊者是有經驗的黑客團隊在充分準備后的一次攻擊嘗試,有很大可能還會繼續攻擊其他DeFi合約。[2020/6/30]
https://dashboard.tenderly.co/tx/mainnet/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984/debugger?trace=0.0.0.1.0.0
②?攻擊者提交了惡意提案,該提案是要求Audius治理合約向攻擊者轉移1850萬AUDIO代幣。https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984.
③?攻擊者對惡意提案進行投票。https://etherscan.io/tx/0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5
④?攻擊者執行了惡意提案,獲得了1850萬AUDIO代幣。https://etherscan.io/tx/0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9
⑤?攻擊者售出1850萬AUDIO代幣,獲取了約700ETH。https://etherscan.io/tx/0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3?
②?限制了可以調用initialize()函數的權限:
寫在最后
在CertiK編撰的《2022年第二季度Web3.0安全現狀報告》中,顯示了2022年第二季度Web3.0十大攻擊事件的罪魁禍首正是漏洞惡意利用,其攻擊事件相比其它小分類來說,數量較少,但往往具備更大的破壞性。
本次攻擊事件本可通過審計發現「代碼未遵循最佳實踐」這一風險因素。除了審計之外,CertiK安全團隊建議新增的代碼也需要在上線前及時進行相應測試。
DearValuedUsers,CandyDropislaunchingKUBEonJuly28,2022.Registrationperiod:?KUBE:04:00(UTC)July28.
1900/1/1 0:00:00??7月份加密市場的全面復蘇最近出現了新的轉折。比特幣通過最新的看漲活動有效地引領潮流。然而,可疑的鯨魚運動在市場上引起了一些關注,這在社區中灌輸了FUD情緒.
1900/1/1 0:00:00原文作者:MilesDeutscher原文編譯:TechFlowintern美國現在正式陷入技術性衰退,之前第二季度GDP增長出現負增長:-0.9%.
1900/1/1 0:00:00摩根大通:Coinbase和Robinhood股東面臨股價稀釋風險摩根大通給客戶的報告顯示,Coinbase和經紀平臺Robinhood的股東面臨著員工薪酬計劃中包含的限制性股票單位導致股價稀釋.
1900/1/1 0:00:00北京時間本周四凌晨,美聯儲將舉行議息會議,加息決議將再次牽動全球金融市場。本月中旬,6月CPI數據業已公布.
1900/1/1 0:00:00今年1月,DAO組織SpiceDAO宣布以266萬歐元成功競拍AlejandroJodorowosky拍攝的《沙丘》電影未出版手稿,并計劃在法律允許的范圍內公開此書.
1900/1/1 0:00:00