北京時間 2023 年 5 月 20 日,Tornado.Cash 遭受提案攻擊,攻擊者已獲利約 68 萬美元。
SharkTeam對此事件第一時間進行了技術分析,并總結了安全防范手段,希望后續項目可以引以為戒,共筑區塊鏈行業的安全防線。
攻擊者地址:
0x092123663804f8801b9b086b03B98D706f77bD59
0x592340957eBC9e4Afb0E9Af221d06fDDDF789de9
攻擊合約:
0xAF54612427d97489707332efe0b6290F129DbAcb
0x03ecf0d22f9ccd21144a7d492cf63b471916497a
Web3 數字身份平臺Unstoppable Domains宣布與ShapeShift集成:金色財經報道,Web3 數字身份平臺Unstoppable Domains宣布與去中心化、非托管加密貨幣平臺ShapeShift集成.?現在,ShapeShift 客戶將能夠用可讀的 NFT 域名替換復雜的錢包地址,因此他們可以像發送電子郵件一樣輕松地發送加密資產(BTC 和 ETH)。在接下來的幾周內,ShapeShift 和 Unstoppable Domains將向所有FOX代幣持有者提供免費的NFT域名。[2022/6/23 1:25:16]
0x7dc86183274b28e9f1a100a0152dac975361353d(部署合約)
0xc503893b3e3c0c6b909222b45f2a3a259a52752d(假提案合約)
美國SEC拒絕Ark 21Shares的現貨比特幣ETF申請:金色財經消息,根據一份文件,美國證券交易委員會(SEC)已經拒絕了Ark 21Shares的現貨比特幣交易所交易基金(ETF)的申請,理由是缺乏對投資者的保護。Ark是由明星投資者Cathie Wood經營的,該申請是代表Cboe BZX交易所提出的,目的是改變規則,允許Ark 21Shares的發行上市。
Ark投資管理公司和投資產品公司21Shares曾在去年7月合作推出該產品。Ark 21Shares的最初申請被多次推遲,最后一次是在1月份。(Coindesk)[2022/4/1 14:31:57]
被攻擊合約:
0x5efda50f22d34F262c29268506C5Fa42cB56A1Ce
發起提案交易:
NFT收藏家WhaleShark:WHALE代幣在Uniswap上的流動性超過1300萬美元:11月13日消息,NFT收藏家WhaleShark發推稱,WHALE代幣目前的流動性非常高,其在Uniswap上的流動性超過1300萬美元。此外,WHALE還將上線Huobi和Gate.io。[2021/11/13 21:49:12]
0x34605f1d6463a48b818157f7b26d040f8dd329273702a0618e9e74fe350e6e0d
攻擊交易:
0x3274b6090685b842aca80b304a4dcee0f61ef8b6afee10b7c7533c32fb75486d
攻擊流程:
(1 )首先,攻擊者(0x08e80ecb)先向被攻擊合約(0x5efda50f)發起了一個提案,并宣稱此提案是16 號提案的補充
數字資產管理公司CoinShares已在納斯達克北歐市場上市:數字資產管理公司CoinShares現已開始在納斯達克北歐市場上市交易,股票代碼CS。
據悉,該產品包括了3364403股,每股44.9瑞典克朗,共計1.51億瑞典克朗(1780萬美元)。CoinShares表示,該股被超額認購400%以上,獲得了來自2280名新股東的6.75億瑞典克朗(約合8000萬美元)的認購。(CoinDesk)[2021/3/11 18:37:06]
(2 ) 但提案中實際上存在一個額外的自毀函數。
(3 )很遺憾的是社區并沒有發現此提案中存在問題,大多數成員都投票通過了這次提案。
(4 )攻擊者創建了很多個合約來實行代幣的轉移
(5 )攻擊者(0x08e80ecb)銷毀了提案合約(0xc503893b)和他的創建合約(0x7dc86183)。隨后在相同的地址重新部署了攻擊合約(0xc503893b)。
(6 )修改完提案合約后,攻擊者(0x08e80ecb)執行提案并將自己所控制的合約地址的代幣鎖定量都修改為10000 。
(7 )提案執行完成后,攻擊者(0x08e80ecb)將代幣轉移到自己的地址,并獲得被攻擊合約的所有權。
漏洞分析:
由于提案合約(0xc503893b)的創建合約(0x7dc86183)是通過creat 2 進行部署的,所以兩個合約銷毀之后,在同一地址上可以部署新的邏輯合約,并且提案執行是通過delegatecall的形式調用,攻擊合約可任意修改被攻擊合約中的值。
事件總結:
本次事件發生原因是由于社區在檢查提案時未能發現提案中存在的風險,并沒有認真核實提案合約的代碼是否存在安全漏洞。
針對本次攻擊事件,我們在開發過程中應遵循以下注意事項:
(1 )在進行提案設計時充分考慮提案機制的安全性并盡量降低提案被中心化控制的風險,可以考慮通過降低攻擊的價值,增加獲得投票權的成本,以及增加執行攻擊的成本等方式結合實際妥善設計。
(2 )在進行提案的投票前,社區應慎重檢查合約代碼是否有后門。
(3 )在提案通過前,可聯系第三方安全審計公司對合約邏輯代碼進行安全審計。
金色薦讀
金色財經 善歐巴
迪新財訊
Chainlink預言機
區塊律動BlockBeats
白話區塊鏈
金色早8點
Odaily星球日報
歐科云鏈
MarsBit
來源:Bankless 編譯:比推BitpushNews Mary LiuMemecoin (模因幣)熱潮正在蔓延!一種稱為 BRC-20 的新代幣類型吸引了開發人員.
1900/1/1 0:00:00在過去的幾年里,區塊鏈專家和愛好者們一直在討論側鏈、Rollup和L2之間的區別。核心爭論是,一個系統只有在從底層L1“獲得安全性”時,才能被稱為L2或Rollup.
1900/1/1 0:00:00上證報中國證券網訊 5月17日,記者從綠地金創獲悉,該公司正計劃申請在香港交易虛擬資產的牌照。綠地金創是綠地控股集團(下稱“綠地集團”)旗下子公司.
1900/1/1 0:00:00$PEPE 的成功引發了新一波的 meme 幣浪潮,但是相比于一路暴漲,RUG 和垃圾幣才是常態。如何在投資 meme 幣時避免這樣的情況呢?今天這篇指南可能會對你有幫助.
1900/1/1 0:00:00作者:陳劍Jason 萬物研究院隨著最近MEME的狂熱,比特幣生態中以ordi為代表將比特幣網絡擁堵程度又拉高到了一個全新的高度,目前未確認交易達到354817筆.
1900/1/1 0:00:00在 Sui Network 主網上線一周后的今天,加密研究員 2Lambroz 對所有上線主網的 DeFi 項目進行了體驗,將這些 dApp 的相關信息整理和匯總在了一個表格之中.
1900/1/1 0:00:00