比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 狗狗幣 > Info

區塊鏈:獨家 | 靈蹤安全:Pinecone被攻擊事件分析

Author:

Time:1900/1/1 0:00:00

本文由“靈蹤安全”原創,授權“金色財經”獨家發布。

8月19日,BSC上的收益聚合項目PineconeFinance的保險庫受到黑客攻擊,損失約350萬沒PCT代幣。

截至寫稿時為止,項目方已經針對此次攻擊中受損的用戶發布了補償計劃:項目團隊及投資人共持有491萬枚代幣,將用所有代幣補償用戶。

盡管此次攻擊受損的金額相對近期動輒千萬、上億美元的金額不算太大,但這起攻擊事件還是給我們留下了值得吸取的經驗和教訓。

這次攻擊出現漏洞的地方在于轉賬過程使用的代幣有損耗,而合約對這個損耗沒有處理好于是就導致漏洞出現從而被黑客攻擊。

在正常狀況下,用戶之間轉賬代幣的時候,如果代幣在轉賬過程中沒有損耗,處理起來是比較簡單的。但如果某些代幣在轉賬過程中會出現損耗,則處理這類代幣的轉賬就要非常小心了。

獨家 | BTC 24h鏈上交易量上升65.62%:金色財經報道,據歐科云鏈OKLink數據顯示,BTC 24h鏈上活躍地址數總計1076438,較前日上升13.22%;鏈上交易量總計686023.6BTC,較前日上升65.62%;鏈上交易筆數總計333264,較前日上升15.83%;BTC鏈上活躍度上升。

截至上午10時,BTC全網算力約為121.68EH/s,較前日上升0.75EH/s,全網算力呈上升趨勢。[2020/8/4]

在Pinecone項目中,其代幣PCT是作為資金池的質押代幣,在其合約設計的代幣轉賬過程中會有手續費的損耗。而項目將這個損耗計入了用戶的份額中,于是用戶份額和質押的PCT總額就會出現偏差。這個偏差就能被攻擊者用來領取多余的獎勵。

具體而言,本次攻擊存在漏洞的合約有:

PineconeFarm合約,其地址為:

獨家 | 算力互聯Cora Jiang:礦業將走向專業化 云算力挖礦會是未來趨勢:在今晚由算力互聯主辦,金色財經獨家支持直播的2020礦業新勢力AMA上,針對“機構投資者開始布局挖礦,如何看待以后將是機構和機構的競爭以及普通散戶的機會”的問題,算力互聯全球市場經理Cora Jiang表示,目前不可否認的事實是從現在開始到未來,礦業將一步一步走向集中化、專業化,同時挖礦行業的門檻會越來越高,大家將會看見越來越多的機構投資者在這個大的賽道競相追逐。

而在這樣的趨勢之下,云算力挖礦對普通散戶來說,是很好的選擇,一方面能降低資金門檻,一方面又能體會到挖礦的益處。云算力挖礦平臺的最大特點是其“易用性”,用戶可以根據自身需求,直接選擇云算力合約,購買即挖礦。不需要去研究礦機、礦池服務商以及對電腦參數設置等,減少學習和時間成本,以低門檻快速入局等的方式分一杯羹。云算力挖礦的難點是在平臺的選擇以及時間周期的選擇上,通民眾在選擇云算力的平臺上面也要擦亮眼睛,選擇真實可靠的平臺,也要選擇時間周期最合適的算力合約產品。[2020/2/25]

0x4099f27fb72788b7bb5cb64e3d2b865eb82d0f8f

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,2月17日,Bakkt比特幣月度期貨合約單日交易額為2384萬美元,環比上升33%;未平倉合約量為1823萬美元,環比下降2%。[2020/2/18]

farm合約使用的策略合約IPineconeStrategy,其地址為:

0x1e542DB46eb87cc8E5fA8e1856eC53F89dc4bC89

PCT代幣合約,其地址為:

0x6019384a802310117a6E889e7021d2d0A144fE50

漏洞涉及的相關代碼片段為:

PineconeToke的_transfer()函數:

獨家 | 褚康:嘉楠耘智若成功登錄納斯達克,將是中國乃至全球區塊鏈領域的第一股:就嘉楠耘智將在10月28日至10月29日間向美國證券交易委員會遞交公開招股說明書一事,金色財經記者獨家采訪了犇睿資本創始人褚康。褚康表示,實際上,嘉楠耘智如果能順利成功上市登陸納斯達克,那么他絕對是中國乃至全球在區塊鏈領域里面的真正的第一股。在過去兩年當中,嘉楠耘智的上市之路非常坎坷。為遏制A股資本市場炒作,證監會也刻意壓制住了上市公司跟區塊鏈相關業務的公告。現在,習近平總書記作出了“把區塊鏈作為核心技術自主創新重要突破口,加快推動區塊鏈技術和產業創新發展”的重要指示,資本市場的上市企業會抓住契機,真正的將區塊鏈技術作為提升生產力發展的重要工具。所以作為當下最為熱門的區塊鏈+芯片概念的嘉楠耘智,自然會有已上市公司主動上門尋求戰略合作,借以提升自身在資本市場的熱度。[2019/10/29]

在這里,PineconeToken的transferFrom的調用了_transfer()函數,在_transfer()中用戶轉賬會收取手續費,因而實際到賬的金額比transferFrom傳入的amount值要小。

獨家 | FoMo3D系列山寨合約出現爆發式增長均被檢測為高危Dapp:繼第三方評級機構RatingToken連續2日對FoMo 3D合約進行報道后,今日又涌現出更多仿冒的智能合約,且大小資金盤相繼流入到該類仿冒Dapp中。

RatingToken.net網站監控到,AirDropMe 、F3D Plus、FoMo Now和FoMo Lightning等新合約均為FoMo 3D的“修改版”。這些仿冒智能合約不僅代碼抄襲(僅分別將FoMo 3D合約代碼中的倒計時更改為3分鐘、10分鐘不等),連網站源碼也像素級拷貝,因此同樣不可避免地存在各類高風險漏洞。例如風險榜排名第一的AirDropMe.io網站的智能合約得分僅為2.0分(滿分5.0分),共存在18個漏洞,合約內資金存在重大安全隱患。RatingToken提醒Dapp玩家,一定要遠離該類存在重大安全漏洞合約的龐氏騙局游戲。[2018/7/23]

PineconeFarm合約的deposit()函數:

在上述代碼中,PineconeFarm將存入的PCT質押到IPineconeStrategy合約中獲取收益。通過使用BSC的vm?trace工具,可以發現這個IPineconeStrategy是一個VaultRabbitCake合約。PineconeFarm對用戶份額share的計算會用到_wantAmt。而這個_wantAmt和下面的函數片段又有關聯。

策略合約的deposit()函數

從上述代碼可以看出,在計算sharesAdded時,其分母是wantTotal,而wantTotal依賴balance()。balance是關聯的總鎖倉PCT余額。由于實際的PCT余額小于deposit傳入的金額_wantAmt,這就會造成用戶份額在計算時增加了。

最后,當攻擊者調用withdraw函數時,只要輸入比deposit值大的參數就可以贖回超過質押數的PCT代幣。

按照這個機制,黑客在攻擊時,可以重復重復調用deposit和withdraw功能,從而導致合約質押的PCT損耗不斷增加、資金池持有的PCT余額不斷變小。然后在計算獎勵時,由于使用資金池中的余額作為分母,而分母越小,則可額外領取的獎勵就越多。

了解了代碼的漏洞及相關機制后,我們再來看黑客諸多攻擊中的一次攻擊:

這次攻擊中,黑客的地址為:0xfc6682db7e9f57882e8b18ebc9adc7a19f770494,其交易流程如下:

可以看出第一筆交易0xe446f質押了8.1萬PCT,然后在0x76d33提取獎勵時卻提取了16萬PCT。

我們繼續查看withdraw交易的參數,可以看出傳入amount值為22603495a2af5d0ccc34,將其轉換為10進制數就是16萬,遠超質押金額8.1萬。詳細細節如下圖所示:

從這次攻擊的漏洞原因看,在轉賬時有損耗的代幣在參與收益類項目時,存在較多的問題。因此靈蹤安全提醒項目方要充分考慮損耗對收益計算的影響。

對此類問題,靈蹤安全一直以來都會在審計時特別和項目方強調。另外我們也再次強調審計在項目中的重要性,希望項目方在項目上線前充分做好審計工作。

關于靈蹤安全:

靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

靈蹤安全CEO譚粵飛

美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:區塊鏈PCTINEONE區塊鏈的核心是什么SPCT TokenFalcon NineMOONEY幣

狗狗幣
加密貨幣:中幣(ZB)研究院:市場持續向上 頭部企業加速布局加密貨幣

近期,全球加密貨幣市場持續向上,比特幣數次突破5萬美元高點,市場反應熱烈。全球加密貨幣總市值重回1.9萬億美元高點,各個領域交易量猛增,為全球加密貨幣交易市場帶來一場小牛市.

1900/1/1 0:00:00
EFI:DeFi采用指數一覽:主要增長市場是西歐 更受大型投資者歡迎

自2020年夏天以來,DeFi賽道一直就是加密市場的重要增長點,帶領加密牛市狂奔一年未見停歇跡象,盡管DeFi的增長率在過去一年實現飛速發展,但是圍繞DeFi的安全性和合規問題一直被廣為詬病.

1900/1/1 0:00:00
ERG:一文看懂全球社區如何“拷問”Ergo團隊

8月10日Ergo團隊做客Bitcoin.com交易所電報頻道進行AMA活動,以下是精彩內容回顧:問:你們對區塊鏈的采用有何看法.

1900/1/1 0:00:00
ETH:摩根大通也失算 以太坊2.0 Staking成為最大ETH持有者 價值210億美元

8月16日,根據區塊鏈分析公司Nansen的數據,以太坊2.0的質押規模現已達到673萬個ETH,超過了網絡上“封裝以太坊”的總量.

1900/1/1 0:00:00
CBD:加納央行將與德國G+D公司合作啟動CBDC試點項目

加納是少數幾個在Crypto領域活躍的非洲國家之一,該國正在采取具體措施促進Crypto領域的創新.

1900/1/1 0:00:00
區塊鏈:web3.0上的隱私:天堂還是陷阱?

隨著以人工智能、大數據和互聯網為代表的信息技術革命的推進,數據的價值進一步凸顯,數據成為了企業的重要資產和持續創新的推動力。因此,保障數據在采集、傳輸、利用和共享等各個環節安全的重要性不言而喻.

1900/1/1 0:00:00
ads