比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > XLM > Info

MIN:鑄幣疑云 —— Paid Network 被盜細節分析

Author:

Time:1900/1/1 0:00:00

據消息,以太坊DApp項目PaidNetwork遭受攻擊。攻擊者通過合約漏洞鑄造近1.6億美元的PAID代幣,并獲利2000ETH(約300萬美元)。慢霧安全團隊在第一時間跟進并分析,現在將細節分析給大家參考。

攻擊細節分析

慢霧:PAID Network攻擊者直接調用mint函數鑄幣:慢霧科技發文對于PAID Network遭攻擊事件進行分析。文章中指出,在對未開源合約進行在反編譯后發現合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。慢霧科技分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。

此前報道,PAID Network今天0點左右遭到攻擊,增發將近6000萬枚PAID代幣,按照當時的價格約為1.6億美元,黑客從中獲利2000ETH。[2021/3/6 18:21:08]

以上是整個攻擊過程的調用流程細節。

Kava借貸平臺USDX鑄幣額度將于今晚上調至1300萬:據官方推特,跨鏈DeFi借貸平臺Kava將于今晚10點左右上調其USDX鑄幣額度,預計將從原來的1150萬提高至1300萬USDX。

Kava是一個支持多資產抵押的跨鏈DeFi協議,支持主流數字資產的抵押及穩定幣貸款服務。[2020/8/15]

可以看到整個攻擊過程非常的簡單,攻擊者通過調用代理合約中函數簽名為(0x40c10f19)的這個函數,然后就結束了整個攻擊流程。由于這個函數簽名未知,我們需要查閱這個函數簽名對應的函數是什么。

動態 | 英國政府拒絕批準英國皇家鑄幣局的加密貨幣:據CCN消息,英國財政部拒絕批準Mint計劃發行價值高達10億美元的“皇家鑄幣黃金”(RMG)代幣。此前英國皇家鑄幣局,即負責向英國提供所有實體流通貨幣的機構,已經推出了自己的加密貨幣。這種加密貨幣名為皇家鑄幣局黃金(Royal Mint Gold,RMG)。[2018/10/25]

通過查閱這個函數簽名,我們發現這個簽名對應的正是mint函數。也就是說,攻擊者直接調用了mint函數后就結束了攻擊過程。那么到這里,我們似乎可以得出一個mint函數未鑒權導致任意鑄幣的漏洞了。通過Etherscan的代幣轉移過程分析,似乎也能佐證這個猜想。

但是,事實真是如此嗎?

為了驗證未鑒權任意鑄幣的這個想法,我們需要分析合約的具體邏輯。由于PaidNetwork使用的是合約可升級模型,所以我們要分析具體的邏輯合約(0xb8...9c7)。但是在Etherscan上查詢的時候,我們竟然發現該邏輯合約沒有開源。

這個時候,為了一探究竟,我們只能使用反編譯對合約的邏輯進行解碼了。通過Etherscan自帶的反編譯工具,可以直接對未開源合約進行反編譯。在反編譯后,我們卻發現了一個驚人的事實:

通過反編譯,我們不難發現,合約的mint函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。那么為什么一個存在鑒權的函數會被盜呢?由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。我們分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用mint函數進行任意鑄幣。

總結

本次攻擊過程雖然簡單,但是經過細節分析后卻有了驚人的發現。同時這次的攻擊也再次對權限過大問題敲響了警鐘。如果這次的mint函數給到的鑒權是一個多簽名地址或是使用其他方法分散權限,那么此次攻擊就不會發生。

參考鏈接:

攻擊交易:

https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0

Tags:MININTMINTAIDNFTGamingStarsint幣為什么不火MINTIaidoge幣目前銷毀多少

XLM
BTC:1kx合伙人:淺談設計代幣網絡的挑戰及解決方案

原文作者:Peter‘pet?3?rpan’原文編譯:深潮TechFlow創建一個可持續的代幣網絡涉及多個方面,需要參與者之間的協調和運營.

1900/1/1 0:00:00
比特幣:彭博分析師:黃金牛市已經停滯,比特幣是“罪魁禍首”

本文來源:中國白銀網,原題《“停滯的牛市”:金價徘徊在1600美元至1900美元之間,比特幣是罪魁禍首》根據彭博資訊4月份預測,隨著黃金牛市的停滯,黃金昏昏欲睡.

1900/1/1 0:00:00
NFT:NFT周刊|紀梵希進入NFT領域;韓或將對NFT征稅;NFT游戲受到關注

盡管上周是海外的假日周,但隨著11月的結束,本周NFT仍然出現了大量的重要新聞。其中音樂家參與NFT領域是本周的一個重點,許多不同的藝術家在上周宣布或發布了NFT項目.

1900/1/1 0:00:00
BTC:行情分析 | 大盤止跌反彈,散戶開始進場了

作者|哈希派分析團隊 金色財經合約行情分析 | BTC持倉量重回高位,波動風險增大:據火幣BTC永續合約行情顯示,截至今日18:00(GMT+8),BTC價格暫報11748美元(+3.05%).

1900/1/1 0:00:00
PEPE:Messari:數據解讀PEPE的崛起之路

PEPE是一個以太坊ERC-20代幣,在短短23天內吸引了107,000個持有者,并達到了10億美元以上的市值.

1900/1/1 0:00:00
PHA:巴比特專欄 | 2020中國監管沙盒政策報告之北京篇

本報告根據公開信息梳理,目的是幫助相關業者把握監管沙盒政策的趨勢、進展和基本特點。一、金融監管部門的沙盒政策2018年11月,中關村科技園區管理委員會、北京市金融工作局、北京市科學技術委員會發布.

1900/1/1 0:00:00
ads