月亮链 月亮链
Ctrl+D收藏月亮链

COL:拆解「匿名者」套路:2022上半年Web3黑客常用的攻击方式有哪些?_Pandora Protocol

作者:

时间:1900/1/1 0:00:00

在刚刚发布的《2022年上半年Web3安全态势深度研报》中,我们已经从各个维度展示和分析了区块链安全领域的总体态势,包括总损失金额、被攻击项目类型、各链平台损失金额、攻击手法、资金流向、项目审计情况等。今天,我们就2022上半年Web3黑客常用的攻击方式展开分析,看看在所有被利用的漏洞中,哪些频率最高,以及如何防范。一、上半年因漏洞造成的总损失有多少?

据成都链安鹰眼区块链态势感知平台监控显示,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,约53%的攻击方式为合约漏洞利用。通过统计,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,总损失达到了6亿4404万美元。在所有被利用的漏洞中,逻辑或函数设计不当被黑客利用次数最多,其次为验证问题、重入漏洞。

Sturdy Finance向其攻击者提供10万美元赏金以要求资金归还:6月13日消息,借贷协议Sturdy Finance创始人Sam Forman在今天早些时候发布的一条推文中确认,他的团队已经向未知攻击者的地址发送了一条链上信息。这条消息向犯罪者提供了10万美元的赏金,要求其将被盗资金归还到Sturdy拥有的指定地址,并补充说,如果资金归还,团队将主张不提出刑事指控。

此前消息,Sturdy Finance攻击者从Tornado Cash获得初始资金进行合约攻击,盗取了442枚ETH。[2023/6/13 21:34:06]

CryptoQuant:BUSD交易所余额下降5亿枚:金色财经报道,CryptoQuant数据显示,在美国CFTC发起诉讼币安事件以后,BUSD交易所的余额下降了5亿枚。[2023/3/28 13:30:35]

二、哪些类型的漏洞曾导致重大损失?

2022年2月3日,Solana跨链桥项目Wormhole遭到攻击,累计损失约3.26亿美元。黑客利用了Wormhole合约中的签名验证漏洞,这个漏洞允许黑客伪造sysvar帐户来铸造wETH。2022年4月30日,FeiProtocol官方的RariFusePool遭受闪电贷加重入攻击,总共造成了8034万美元的损失。本次攻击对项目方造成了无法挽回的损失,8月20号,官方表示项目正式关闭了。FeiProtocol事件回顾:

BTC最近活跃3年以上供应百分比达到历史新高:金色财经报道,据Glassnode数据显示,BTC最近活跃3年以上供应百分比达到历史新高,百分比为38.414%。[2022/8/7 12:07:52]

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例。攻击交易0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530攻击者地址0x6162759edad730152f0df8115c698a42e666157f攻击合约0x32075bad9050d4767018084f0cb87b3182d36c45被攻击合约0x26267e41CeCa7C8E0f143554Af707336f27Fa051#攻击流程1.攻击者先从Balancer:Vault中进行闪电贷。

末日博士:美国的麻烦将比1970年代更大 有人却还在痴心妄想:金色财经报道,知名经济学家“末日博士”鲁比尼表示,利率上升和沉重债务负担令美国面临严重衰退,那些预计经济只是小幅滑坡的人“纯属痴心妄想”。鲁比尼称,现在的情况与1970年代不同,当时尽管经济滞胀,但负债率处于低位。而自08年金融危机以来,美国的债务激增,紧随其后的是信贷危机和需求冲击导致的低通胀或通缩。这一次,美国遭遇的是滞胀环境下总供给负面冲击和处于历史高位的负债比。在过去的两次衰退中,美国实施了大规模的货币和财政宽松政策。这一次美国却在收紧政策,缺乏财政腾挪空间。[2022/7/26 2:37:23]

衍生品协议Vyper Protocol将从Serum DAO获得50万枚SRM开发赠款:金色财经消息,链上衍生品协议Vyper Protocol宣布其从Serum DAO申请50万枚SRM的开发赠款获得批准。Vyper Protocol已于上周上线devnet,允许用户创建、交易和结算链上衍生品。[2022/7/25 2:36:41]

2.将闪电贷的资金用于RariCapital中进行抵押借贷,由于RariCapital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3.归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了RariCapital的cEther实现合约中的重入漏洞,被盗资金超过28380ETH。扩展阅读:“重入漏洞”如何破?损失约8034万美元,FeiProtocol被攻击事件分析三、审计过程中最常出现的漏洞有哪些?

在审计过程中最常见出现的总体来说分为四大类:1.ERC721/ERC1155重入攻击

在通过链必验形式化验证平台检测合约时不乏存在ERC721/ERC1155标准相关的业务合约,在ERC721中,ERC1155中存在分别存在一个onERC721Received()/onERC1155Received函数用于转账通知,类似于以太坊转账的fallback()函数,在相关的业务合约中使用ERC721/ERC1155标准中的_safeMint(),_safeTransfer(),safeTransferFrom()进行铸币或者转账时都会触发转账通知函数。如果在转账的目标合约中的onERC721Received()/onERC1155Received中包含了恶意代码,就可能形成重入攻击。除此之外在相关业务函数未严格按照检查-生效-交互模式设计,上述两点共同导致了漏洞的产生。2.逻辑漏洞

1)特殊场景考虑缺失:特殊场景往往是审计最需要关注的地方,例如转账函数设计未考虑自己给自己转账导致无中生有。2)设计功能不完善:存放费用的合约没有提取功能,借贷合约不含清算功能等。3.鉴权缺失

铸币、设置合约特殊角色、设置合约参数的相关函数没有鉴权,导致三方地址也可以调用。4.价格操控

Oracle价格预言机未使用时间加权平均价格;未使用价格预言机,直接使用合约中两种代币的余额比例作为价格等。四、实际被利用的漏洞有哪些?哪些漏洞能在审计阶段发现?

根据成都链安鹰眼区块链安全态势感知平台所感知的安全事件统计,审计过程中出现的漏洞几乎都实际场景中被黑客利用过,其中合约逻辑漏洞利用仍然为主要部分。通过成都链安链必验-智能合约形式化验证平台检测和安全专家人工检测审计,以上漏洞均能在审计阶段被发现,并且可由安全专家在做出安全评估后提出相关安全修补建议供客户作为修复参考。

通过链必验工具扫描出某合约存在重入漏洞

标签:COLPROROTPROTMoon Maker ProtocolEPRORepublic ProtocolPandora Protocol

比特币最新价格热门资讯
FIL:金融服务公司LevelField完成首笔收购,并寻求融资5000万美元_Clever DeFi

Odaily星球日报译者|念银思唐摘要:-金融服务公司LevelFieldFinancial将收购券商NetsharesFinancialServices.

1900/1/1 0:00:00
RBI:Bankless:一览Arbitrum上值得关注的5个初创项目_Alchemist DeFi Aurum

上周备受关注的ArbitrumNitro推出之后,Arbitrum不仅提高了吞吐量并降低了用户Gas成本,ArbitrumSummer正在到来.

1900/1/1 0:00:00
加密货币:Chainalysis 2022加密货币采用报告:新兴市场主导全球加密货币采用指数_AIN

我们很高兴分享Chainalysis2022年全球加密货币采用指数。连续第三年,我们按草根加密货币采用率对所有国家进行排名.

1900/1/1 0:00:00
WEB:Web3的底层价值,以及如何用它做好投资?_APP

研究机构:MintVentures研究员:许潇鹏本篇文章属于MintVentures的#MintClips系列。MintClips是我们对于行业事件,在内外部交流后的一些思考.

1900/1/1 0:00:00
ZKS:zkSync 2.0更新:动态费用里程碑完成_zksync币发行量

在公开路线图发布不到一个月后,我们完成了迈向主网的另一个重要里程碑。动态费用里程碑包括新的费用模型、向帐户抽象添加付款主管支持的更新以及EIP-1559支持.

1900/1/1 0:00:00
DAO:Bankless:一文解析BendDAO的挤兑危机_DAOX价格

BendDAO是一个NFT借贷协议。上周末,对坏账的担忧让BendDAO陷入链上挤兑风险之中,其储备一度从约18,000WETH降至不到15WETH.

1900/1/1 0:00:00