比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > Uniswap > Info

ETH:多個項目因Vyper重入鎖漏洞造成的損失已超5900w美元 你的資金還安全嗎?

Author:

Time:1900/1/1 0:00:00

2023年7月30日晚,多個項目迎來至暗時刻。

7 月 30 日 21:35左右,據Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,NFT 借貸協議JPEG'd項目遭遇攻擊。

在Beosin安全團隊正在分析之時,又有幾個項目接連受損。

7 月 30 日 22:51左右,msETH-ETH池子被黑客突襲。

7 月 30 日 23:35左右,alETH-ETH 池子被同樣的攻擊方式破解。

緊接著,DeFi項目Alchemix、Metronome 項目歸屬的流動性池子相繼遭遇攻擊。

同一個攻擊方式,被黑客多次利用,到底是哪里出了問題?

根據7 月 31 日凌晨以太坊編程語言 Vyper 發推表示,Vyper 0.2.15、0.2.16 和 0.3.0 版本有重入鎖有漏洞,加上原生的ETH可以在轉賬時調callback,導致這幾個和ETH組的lp池子可以被重入攻擊。

Crypto.com公布其約30億美元儲備的多個冷錢包地址:11月11日消息,Crypto.com首席執行官Kris Marszalek在社交媒體發文,公布該平臺約30億美元儲備的多個冷錢包地址,包括約53,024枚BTC,391,564枚ETH以及其他資產。[2022/11/11 12:52:38]

接著Curve官方推特發文表示,由于重入鎖出現故障,許多使用 Vyper 0.2.15 的穩定幣池 (alETH/msETH/pETH) 遭到攻擊,但其他池子是安全的。

以下為本次黑客攻擊事件涉及的相關交易

●攻擊交易

0xc93eb238ff42632525e990119d3edc7775299a70b56e54d83ec4f53736400964 0xb676d789bb8b66a08105c844a49c2bcffb400e5c1cfabd4bc30cca4bff3c9801

Strike與Bittrex合作將閃電網絡拓展至200多個國家:1月8日消息,美國支付API平臺Strike首席執行官Jack Mallers在近期發表的博客文章中宣布了與Bittrex合作的消息。根據聲明,Strike與Bittrex的合作將使其LN支付平臺向全球200多個國家的用戶開放。

此前消息,Strike正在推出對歐元、英鎊和瑞士法郎的支持,隨后將與Bittrex Global合作,將增加對澳元和加元的支持。此外,Strike還將列出流行的穩定幣USDT和USDC。(BTCManager)[2021/1/8 16:44:03]

0xa84aa065ce61dbb1eb50ab6ae67fc31a9da50dd2c74eefd561661bfce2f1620c

0x2e7dc8b2fb7e25fd00ed9565dcc0ad4546363171d5e00f196d48103983ae477c

0xcd99fadd7e28a42a063e07d9d86f67c88e10a7afe5921bd28cd1124924ae2052

阿里巴巴發布2020財年公益財報 多個公益場景已應用區塊鏈:金色財經報道,今天,阿里巴巴發布了阿里巴巴對外發布2020財年公益“財報,今年“區塊鏈”硬核串起了所有財報數據,一份科技感滿滿的財報。數據顯示,過去的2020財年,阿里經濟體公益平臺上累計產生公益捐贈超100億筆,累計為公益機構籌款超22億元。更為特別的是,自2016年發布首個區塊鏈公益項目以來,區塊鏈已在阿里巴巴經濟體公益多個場景中廣泛應用,本財年總捐贈金額中,超6成愛心捐贈已被記錄在鏈,數字技術支撐下的全球新公益樣板正在形成。[2020/7/13]

●攻擊者地址

0xC0ffeEBABE5D496B2DDE509f9fa189C25cF29671

0xdce5d6b41c32f578f875efffc0d422c57a75d7d8

0x6Ec21d1868743a44318c3C259a6d4953F9978538

0xb752DeF3a1fDEd45d6c4b9F4A8F18E645b41b324

1448枚比特幣自Coinbase多個地址轉至一未知地址:據Whale Alert監測,北京時間10點38分,1448枚比特幣自Coinbase多個地址轉至一未知地址。[2020/3/16]

●被攻擊合約

0xc897b98272AA23714464Ea2A0Bd5180f1B8C0025

0xC4C319E2D4d66CcA4464C0c2B32c9Bd23ebe784e

0x9848482da3Ee3076165ce6497eDA906E66bB85C5

0x8301AE4fc9c624d1D396cbDAa1ed877821D7C511

根據Beosin安全團隊的分析,本次攻擊主要是源于是Vyper 0.2.15的防重入鎖失效,攻擊者在調用相關流動性池子的remove_liquidity函數移除流動性時通過重入add_liquidity函數添加流動性,由于余額更新在重入進add_liquidity函數之前,導致價格計算出現錯誤。

聲音 | IOHK首席執行官:公司團隊正在進行多個垂直領域的幕后項目:IOHK首席執行官Charles Hoskinson近期在YouTube上的一次AMA活動中表示,他的團隊正在進行多個幕后項目,重點關注新領域,可能包括工作證明(PoW)、物聯網和隱私。Hoskinson稱,公司新近開發的項目需要一個“明確界定的范圍”,這樣它們才不會影響Cardano。Hoskinson表示:“其他垂直領域——PoW、隱私、物聯網、社交媒體,每一個領域都有業務和技術需求,這可能超出了Cardano目前所能提供的范圍,而在這方面提供一個特殊用途的產品是有意義的。我們確實做了一些事情,以期涉及Cardano目前無法覆蓋且也不應該在最初范圍內覆蓋的垂直市場。[2020/1/9]

黑客攻擊準備階段,首先通過balancer:Vault閃電貸借出10,000枚ETH作為攻擊資金。

1. 第一步,攻擊者調用add_liquidity函數將閃電貸借入的5000ETH添加進池子中。

2.第二步,隨后攻擊者調用remove_liquidity函數移除池子中的ETH流動性時再次重入進add_liquidity函數添加流動性。

3. 第三步,由于余額更新在重入進add_liquidity函數之前,導致價格計算出現錯誤。值得注意的是remove_liquidity函數和add_liquidity函數已經使用了防重入鎖防止重入。

4.因此這里防重入存在并未生效,通過閱讀如下圖所示的左邊存在漏洞的Vyper代碼可以發現當重入鎖的名稱第二次出現的時候,storage_slot原有數量會加1。換而言之,第一次獲取鎖的slot為0,但是再次有函數使用鎖后slot變為1,重入鎖此時已經失效。

https://github.com/vyperlang/vyper/commit/eae0eaf86eb462746e4867352126f6c1dd43302f

截止發文時,本次攻擊事件損失的資金已超5900W美元,Beosin KYT監測到目前c0ffeebabe.eth地址已歸還2879個ETH,被盜資金仍在多個攻擊者地址上。

關于本次事件造成的影響,7月31日消息,幣安創始人趙長鵬CZ發推稱,CEX喂價拯救了DeFi。幣安用戶不受影響。幣安團隊已檢查Vyper可重入漏洞。幣安只使用0.3.7或以上版本。保持最新的代碼庫、應用程序和操作系統非常重要。

7月31日消息,Curve 發推稱,由于版本 0.2.15-0.3.0 中的 Vyper 編譯器存在問題,CRV/ETH、alETH/ETH、msETH/ETH、pETH/ETH 被黑客攻擊。此外,Arbitrum Tricrypto 池也可能會受影響,審計人員和 Vyper 開發人員暫未找到可攻擊漏洞,但請退出使用。

可以看到本次事件造成的影響依然沒有結束,這些池子有資金的用戶還需要多加注意。

針對本次事件,Beosin安全團隊建議:當前使用Vyper 0.2.15、0.2.16和0.3.0版本的重入鎖均存在失效的問題,建議相關項目方進行自查。項目上線后,強烈建議項目方仍然關注第三方組件/依賴庫的漏洞披露信息,及時規避安全風險。

Beosin

企業專欄

閱讀更多

Foresight News

金色財經 Jason.

白話區塊鏈

金色早8點

LD Capital

-R3PO

MarsBit

深潮TechFlow

Tags:ETHUIDDITQUIDetheral代表什么意義squidgrow幣消息SMARTCREDITEVILSQUID幣

Uniswap
BOT:突然爆紅后的Unibot和Telegram Bot賽道 還值得入手嗎?

原文作者:2Lambro 原文編譯:白澤研究院Telegram Bot 賽道在近期爆火,Unibot 代幣從 2 個月前的 2.46 美元暴漲至 143 美元.

1900/1/1 0:00:00
ENT:Paradigm的頭號焦點 「intent-centric」究竟是什么?

作者:星球日報 7 月 25 日晚間,頂級 Crypto 風投機構 Paradigm 于官網發布了一篇文章《Collaborate with Paradigm》.

1900/1/1 0:00:00
NBS:Mint Ventures:MakerDao的隱憂 不僅僅是RWA的敞口

本期 Clips 關注近期熱度頗高的 RWA 龍頭和 DeFi 藍籌項目 MakerDao.

1900/1/1 0:00:00
USD:速覽幣安新上線的FDUSD:貼著香港標簽的美元穩定幣

作者:蔣海波 7月26日,幣安宣布將上線First Digital USD(FDUSD),對于大多數人而言,可能是第一次聽說這個穩定幣項目.

1900/1/1 0:00:00
區塊鏈:晚間必讀 | 加密資產的有效政策要素

穩定幣提供了升級和有意義地擴展數字時代支付系統的機會。然而,盡管世界各地的技術不斷進步并且當今數字經濟中的客戶需求持續不斷,但最近的一些監管行動和當前立法提案的某些方面,把加密支付工具硬塞到現有.

1900/1/1 0:00:00
數字資產:美共和黨的 Fit21加密法案獲批進入眾議院全體審議

作者:比推BitpushNews Mary Liu紐約時間7月27日下午,在美國眾議院金融服務委員會通過《21世紀金融創新和技術法案》(The Financial Innovation and.

1900/1/1 0:00:00
ads