2022年3月13日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,Paraluni合約遭受攻擊,損失約170萬美元,成都鏈安技術團隊對此事件進行了相關分析。
#1總述
我們以第一筆攻擊交易0xd0b4a1d4964cec578516bd3a2fcb6d46cadefe1fea5a2f18eec4c0a496e696f9為例:
地址列表
攻擊地址:
0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F
BALD項目方移除6809枚ETH流動性,幣價瞬時下跌82%:7月31日消息,行情顯示,BALD項目方撤除了6809枚ETH流動性,幣價瞬時下跌82%。BALD價格短時從0.097美元跌至0.013美元附近,5分鐘跌逾85%,目前已經回升至0.038美元。[2023/7/31 16:09:15]
攻擊合約:
0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645
ParaProxy:
0x633Fa755a83B015cCcDc451F82C57EA0Bd32b4B4
安全公司:NFT項目方 Akutar項目存在兩個漏洞,導致項目方3400 萬美元被永久鎖定:金色財經消息,4月23日消息,BlockSec發推表示,經過分析后發現,該項目存在兩個漏洞。第一個漏洞是在ProcessRefunds的時候,攻擊者可以利用惡意合約對項目進行拒絕服務,所有用戶的退款都會被拒絕。幸運的是這個漏洞沒有被利用。第二個漏洞是在項目方取款的時候,由于一個變量名寫錯,導致項目方取款的條件永遠不會滿足,而該合約是不可以升級合約,因此項目方價值3400萬美金的資金被永遠鎖定。[2022/4/23 14:43:44]
ParaImpl:
Bittrex Global CFO/COO Stephen:在加密貨幣世界,代幣持有人可以和項目方進行更多互動:10月27日至28日,火幣“無限未來——2020年區塊鏈大航海時代”行業峰會暨火幣集團七周年線上峰會正式舉行。
在峰會“如何判定項目價值,市場價值和應對市場風險”圓桌討論中,Bittrex Global CFO/COO Stephen Stonberg分享觀點:加密貨幣領域有一個獨特的創新之處,就是項目的用戶通常是代幣的持有人,代幣持有人可以和項目方進行很多互動。但是,對比傳統互聯網,像Facebook、Twitter、Google等這些通過股市風投和大股東等傳統渠道獲得融資的爾科技巨頭,這類傳統大互聯網企業經常被曝出監控和盜取用戶數據的丑聞,作為普通用戶的我們是無法約束這些大公司的行為的,因為他們對企業沒有實際控制權,也就無需對這些普通用戶負責。但是在去中心化領域,上述問題就會少得多。[2020/10/28]
0xA386F30853A7EB7E6A25eC8389337a5C6973421D(MasterChef)
動態 | paydex項目方對燃料機制再升級:據官方消息,為有效促進商業對接再融合,paydex項目方對燃料機制再升級,用戶和投資者通過持有Paydex獲得燃料,實現交易所手續費的沖抵和折扣。使得Paydex可以在明確的交易場景中釋放價值。基于此的商業支付,成本更低,商家可節省很多中間費用,這也是paydex商業生態的重要一步。[2020/2/19]
UGT:
0xbc5db89CE5AB8035A71c6Cd1cd0F0721aD28B508
UBT
0xcA2ca459Ec6E4F58AD88AEb7285D2e41747b9134
1.向CakeSwap(0x7EFaEf62)中通過閃電貸借貸224BSC-USD,224BUSD
2.把第1步借到的代幣向Para-LP(0x3fD4FbD7)中添加流動性,并將獲得的222枚流動性代幣的接收地址指定為UBT(0xcA2ca459)地址,這一步是為了后續的重入做準備。
圖2重入攻擊
4.此處原本正常的邏輯為:添加流動性,并將流動性代幣存入pid為18的流動性抵押池,但是本函數在代碼中并未檢查添加的流動性token0、token1得到的流動性代幣是否與pid對應的流動性代幣地址一致,導致了攻擊的發生。注意,并不是所有的流動性池抵押都有該風險,由于第2524行代碼,pool的ticket需要為零地址才能夠通過該檢查。
但是攻擊者通過控制執行邏輯,實際執行的邏輯為:第2505,2506行將攻擊者指定的1枚UGT、1枚UBT代幣轉入ParaProxy合約。然后在第2535行代碼用于添加流動性,并在第2537行檢查添加的流動性代幣數量。
此時,vars.oldBalance為初始流動性代幣數量。攻擊者為了通過第2537行的檢查,在添加流動性的過程中,進行了重入攻擊。由于在添加流動性時調用了攻擊者構造的惡意代幣的transferFrom函數,攻擊者在transferFrom函數中才將流動性通過deposit函數存入ParaProxy合約。這也是第2步時攻擊合約將流動性代幣接收地址指定為UBT合約的原因所在。
在重入過程中,UBT合約存入了真正的LP代幣222枚,并計入ParaProxy的賬本中。在重入完成后,ParaProxy合約地址新增了222枚LP代幣,ParaProxy合約將其視為攻擊合約添加的LP,并計入賬本中。至此,UBT合約和攻擊合約都新增了222枚LP的存取記錄。
#2總結建議
攻擊者一共執行了約40次攻擊,共獲利約170萬美元。截止發稿時,攻擊者通過跨鏈協議將其轉到以太坊網絡中,并將其中的660枚ETH轉入Tornado.Cash,另外5枚ETH轉入了0xDd52CE617cAF1b7C8cEaCC111DE2f1c54E20C1b0地址。
本次攻擊主要由合約代碼中存在邏輯缺陷以及存在資金操作的關鍵函數未進行防重入導致。建議合約開發者在開發過程中進行完整的測試以及第三方審計,并養成使用Openzeppelin庫的ReentrancyGuard合約來進行重入攻擊的防范。
Tags:ARAPARAPARPROParaSwapPARAGONPARTY價格Mirrored ProShares VIX
親愛的用戶:幣安將上線ICX、ALGO1-20倍USDT永續合約,具體時間安排如下:2022年03月14日11:30上線ICXUSD1-20倍永續合約2022年03月15日11:30上線ALGO.
1900/1/1 0:00:00原文標題:《ExplainingVietnam』scryptoboom》原文來源:TechinAsia原文編譯:海爾斯曼,鏈捕手NamNguyen于2021年3月加入加密熱潮.
1900/1/1 0:00:00如果你也曾因為昂貴的礦工費而默默退出轉賬頁面,那么這篇文章就是為你量身打造。通過這篇介紹,你能夠了解如何借助imToken錢包進入Layer2生態,體驗快速低成本的轉賬和豐富的應用.
1900/1/1 0:00:00Gate.iowilllaunchaDailySharkFinSaturdaySpecialproductunderBTCwithanannualizedyieldof3%~25%.
1900/1/1 0:00:00據Decrypt消息,3月16日,去中心化5G網絡基礎設施FreedomFi宣布完成950萬美元A輪融資.
1900/1/1 0:00:00隨著時代的發展TYB三大循環終于實現落地應用生態:實體對接落地生態應用流通。對接實體商家,引流,鎖客,流通,支付.
1900/1/1 0:00:00