比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

BTC:QBridge 被黑簡析:8000 萬美元不翼而飛

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,2022 年 01 月 28 日,Qubit 項目的 QBridge 遭受攻擊,損失約 8000 萬美金。慢霧安全團隊進行分析后以簡析的形式分享給大家。

簡要分析

1. 攻擊者通過 ETH 上的 QBridge 合約進行存款操作,存款時傳入所要跨的目標鏈 destinationDomainID、所要跨鏈的資產 resourceID 以及跨鏈資金數量與接收地址等參數構成的 data。

數據:機構對GBTC和QBTC的需求正在減少:6月10日,數據顯示,自3月開始,QBTC、GBTC均出現負溢價,且QBTC、GBTC的市場交易量都在下降,這表明機構對GBTC和QBTC的需求正在減少。自2月份增持以來,GBTC的BTC持有量未發生變化,但QBTC自6月開始已減持共7980枚BTC。(CryptoQuant)[2021/6/10 23:27:20]

2. 攻擊者指定傳入的 resourceID 為跨 ETH 代幣所需要的值,但其調用的是 QBridge 的 deposit 函數而非 depositETH 函數,因此首先繞過了跨鏈資金數量與 msg.value 的檢查。deposit 函數會根據 resourceID 從映射中取出 handler 地址進行充值,由于攻擊者傳入的是真實的跨 ETH 代幣所需要的值所以可以順利調用 handler 合約的 deposit 函數。

英國上市礦企Argo獲批在OTCQB Venture Market提供股票交易:英國上市礦企Argo Blockchain(LSE:ARB)宣布已獲得OTC Market Group Inc.的批準,將于2021年1月13日交易日開始在OTCQB Venture Market開始交易,股票代碼為ARBKF。Argo的股票將繼續在倫敦證券交易所交易。(PRNewswire)[2021/1/13 16:03:49]

3. handler 合約的 deposit 函數中會根據 resourceID 取出的所要充值的代幣是否在白名單內進行檢查,由于攻擊者傳入的 resourceID 對應 ETH,因此映射中取出的所要充值的代幣為 0 地址,即會被認為是充值 ETH 而通過了白名單檢查。但 deposit 函數中卻并沒有對所要充值的代幣地址再次進行檢查(充值 ETH 應該是要通過 depositETH 函數進行跨鏈),隨后直接通過 safeTransferFrom 調用了所要充值的代幣的 transferFrom 函數。

公告 | QBTC交易所上線QC交易區 ?:據QBTC.INK官方消息,QBTC交易所于2020年02月20日上線QC交易區。目前在QBTC.INK、ZBG.COM、ZB.COM、BW.IO等交易所均已上線,可互相兌換。

QC,全稱為Qcash,是基于量子鏈智能合約的數字貨幣,由Qcash基金會發行的獨立數字貨幣。其價格為0.15美元(約1RMB?)。QC基金會根據數字貨幣抵押的形式使其中一部分可以變成流通。流通出的QC按照100%的價值抵押,抵押品可以為BTC、ETH、LTC、QTUM?等中的一種,所有用戶參與抵押和公開展示。抵押品均勻分配,抵押統一由基金會掌握。[2020/2/20]

4. 由于所要充值的代幣地址為 0 地址,而 call 調用無 code size 的 EOA 地址時其執行結果都會為 true 且返回值為空,因此通過 transferFrom 的轉賬操作通過了 safeTransferFrom 的檢查,最后觸發了 Deposit 跨鏈充值事件。

行情 | QBTC.INK權益通證QT日內漲幅超32%?:據QBTC.INK平臺行情數據顯示,截止發稿,QT日內漲幅超32%,領漲平臺幣。QT是QBTC.INK推出的平臺生態幣,也是QBTC.INK旗下唯一生態幣,發行總量100,000,000枚,自2019年7月起,QBTC開始回購并銷毀,目前已銷毀23,098,000枚,回購銷毀持續進行中,直至目前QT總量為76,902,000枚, 流通量為19,078,080枚。[2020/2/6]

5. 由于傳入的 resourceID 為跨 ETH 所需要的值,因此觸發的 Deposit 事件與真正充值 ETH 的事件相同,這讓 QBridge 認為攻擊者進行了 ETH 跨鏈,因此在 BSC 鏈上為攻擊者鑄造了大量的 qXETH 代幣。攻擊者利用此 qXETH 憑證耗盡了 Qubit 的借貸池。

MistTrack 分析

慢霧 AML 旗下 MistTrack 反洗錢追蹤系統分析發現,攻擊者地址(0xd01...5c7)首先從 Tornado.Cash 提幣獲取初始資金,隨后部署了合約,且該攻擊者地址交互的地址是 Qubit、PancakeSwap 和 Tornado.Cash 合約地址。目前資金未發生進一步轉移。慢霧 AML 將持續監控被盜資金的轉移,拉黑攻擊者控制的錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

總結

本次攻擊的主要原因在于在充值普通代幣與 native 代幣分開實現的情況下,在對白名單內的代幣進行轉賬操作時未對其是否為 0 地址再次進行檢查,導致本該通過 native 充值函數進行充值的操作卻能順利走通普通代幣充值邏輯。慢霧安全團隊建議在對充值代幣進行白名單檢查后仍需對充值的是否為 native 代幣進行檢查。

參考交易:

https://etherscan.io/tx/0x478d83f2ad909c64a9a3d807b3d8399bb67a997f9721fc5580ae2c51fab92acf

https://bscscan.com/tx/0x33628dcc2ca6cd89a96d241bdf17cdc8785cf4322dcaf2c79766c990579aea02

Tags:BTCETHQBTQBTCBTCBR價格ethical的中文諧音QBTC價格量子比特幣qbtc幣

狗狗幣最新價格
AIN:以跨鏈漫游、時間分片為地基 Chainge 「自金融」基礎設施服務商的愿景如何實現?

撰寫:Frank 此前《三分鐘讀懂 Chainge:讓資金在 DeFi 中自由轉移的應用聚合平臺》一文中,簡單介紹了 Chainge 作為一個 DeFi 應用聚合平臺.

1900/1/1 0:00:00
VADER:Vader Protocol:終極融合 匯集 DeFi 1.0 和 2.0的流動性協議

Cryptoverse 的 Vader 協議承諾將匯集許多處于 DeFi 創新前沿的革命性想法.

1900/1/1 0:00:00
MIN:Minterest CTO:為了確保協議安全 我們做了這些工作

1 月 20 日,由 Odaily 星球日報和 Minterest 聯合主辦的“破局者——和 Minterest 一起探索波卡 DeFi 價值之路”線上直播活動順利召開.

1900/1/1 0:00:00
POC:Pocket Network:去中心化的節點雙邊市場

“Pocket Network是一個創新形式的去中心化的節點雙邊市場。其估值增長的空間關鍵在于其中繼需求,也就是在需求方的質量和數量方面,能否拉平或者超越Alchemy和Infura.

1900/1/1 0:00:00
BIT:寫在L2元年之前—來自海外的以太坊L2全覽列表

L2 橋 L2 兼容錢包 L2 dApp 特定于應用的rollups 常見 crypto.com已與 Arbitrum 集成binance.com已與 Arbitrum 集成huobi.

1900/1/1 0:00:00
OHM:詳解貨幣新實驗:非法幣錨定穩定幣

截至2021年10月4日,整個DeFi的鎖倉量達到了1940億美元,在各公鏈中,以太坊上應用的鎖倉量為1334.6億美元,占整個DeFi的68.8%,占據絕對的統治地位.

1900/1/1 0:00:00
ads