比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

STA:成都鏈安:YFV勒索事件分析

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的“pool0”事件相關,勒索者極有可能是在“pool0”事件中未取回資金的“憤怒的農民”。?

漏洞分析

REV智能合約已通過Beosin(成都鏈安)的安全審計:據官方消息,Justswap上的明星項目,REV團隊釋放出REV智能合約審計報告,由Beosin(成都鏈安)安全審計完成。

據了解,REV(Revolution Token)是基于區塊鏈的新型社會實驗型代幣。其獨特之處在于內嵌了交易燃燒、尾單博弈、持幣分紅三種獨特的創新機制。

REV技術介紹:智能合約的整體設計清晰,邏輯縝密,代碼安全靠譜,從性能和功能上完全具備了區塊鏈頂級去中心化金融項目的一切條件。合約地址(認準唯一)

TSngG7y4RDSVG6QwoWM4MvVWJb3k8VLZJk。詳情點擊原文鏈接。[2020/9/16]

合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

成都鏈安CMO:交易所需建設一套完整的資金內控系統:3月11日晚8點,成都鏈安CMO Adolfo Gao做客“抹茶周三見”時發表觀點:交易所需建設一套完整的資金內控系統,并對每筆資金的出入都應該做好審核和記錄。此外他還指出,關鍵私鑰和轉賬授權的防護也是重中之重。成都鏈安科技是最早專門從事區塊鏈安全的公司,由前海母基金,聯想創投,復星國際,分布式資本等知名企業和創投戰略投資,電子科技大學楊霞教授,郭文生教授,高子揚博士聯合創立。“抹茶周三見”是MXC抹茶推出的一檔AMA活動,不定期邀請重量級嘉賓在周三進行分享。[2020/3/11]

此函數中的lastStakeTimes=block.timestamp;語句會更新用戶地址映射的laseStakeTimes。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes72小時。如下圖所示:

動態 | 成都鏈安獲得前海母基金新一輪融資:金色財經報道,2020年2月,成都鏈安科技有限公司正式宣布,獲得前海母基金新一輪融資,以推動區塊鏈安全事業健康有序發展。此前,成都鏈安已在2019年12月獲得由聯想創投、復星高科領投,成創投、任子行戰略投資的數千萬元融資,以及在2018年3月獲得分布式資本的種子輪投資,在2018年9月獲得界石資本、盤古創富的天使輪投資。據了解,前海母基金是目前國內商業化募集母基金,截至目前已完成募集規模285億元。[2020/2/25]

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。

根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。

總結

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。

根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。

成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STAREVSTAKTIMECoreStarterREVU幣Lido Staked ETHTimeseries AI

火必交易所
OIN:幣虎開啟“DeFi淘金”計劃,設立專項基金增持幣虎交易所優質DeFi項目

尊敬的用戶: 為更好的挖掘和扶持DeFi優質項目,支持區塊鏈去中心化金融穩健發展,幣虎交易所開啟“DeFi淘金”計劃,同時設立DeFi專項基金,用于增持幣虎交易所上優質的DeFi項目.

1900/1/1 0:00:00
比特幣:比特幣:如何玩長期游戲?

早在2019年5月,比特幣的起價為4000美元,接近14000美元,但這種勢頭無法持續,價格隨后下跌。有跡象表明,由于即將到來的減價預期,2020年上半年將出現牛市,該事件成為潛在的催化劑.

1900/1/1 0:00:00
NAN:艾康(Akon)加入布羅克·皮爾斯(Brock Pierce)的總統競選活動+更多新聞

每天獲取有關加密資產和與區塊鏈相關的新聞的每日摘要,以調查當今加密新聞雷達下飛速發展的故事。 商業新聞 歌手阿孔大部分時間都在他的故鄉塞內加爾建立“加密城市”,他將加入布羅克·皮爾斯的總統競選活.

1900/1/1 0:00:00
KEX:BKEX Global 關于超級合約上線DOT(Polkadot)的公告

親愛的BKEXer: DOT將于2020年8月26日20:30上線BKEX超級合約。? ?一.項目詳情 項目簡介:??Polkadot是一個由多條區塊鏈,異構組成的區塊鏈集合.

1900/1/1 0:00:00
KOL:幣圈小蝶:幣圈合約高位多單被套該如何解?

?市場本身是無情,沒有任何的道理是可講的,你要么虧損,你要么掙錢,只有兩種結果。每當自己虧損時,你是否在一味的糾結和難過,這樣是改變不了你自己,而你應該是想一下自己為什么虧損,是因為自己沒有帶上.

1900/1/1 0:00:00
加密貨幣:金色觀察|Filecoin的狂想

昨日,Filecoin的大礦工激勵計劃“太空競賽”終于啟動了。從幾個月前的狂熱傳播到今天大礦工終于能確認“真正挖出FIL”,礦工們盼望已久.

1900/1/1 0:00:00
ads