月亮链 月亮链
Ctrl+D收藏月亮链
首页 > BNB价格 > 正文

AVA:铸币疑云:Paid Network被盗细节分析_BAC

作者:

时间:1900/1/1 0:00:00

据消息,以太坊DApp项目PaidNetwork遭受攻击。攻击者通过合约漏洞铸造近1.6亿美元的PAID代币,并获利2000ETH(约300万美元)。慢雾安全团队在第一时间跟进并分析,现在将细节分析给大家参考。攻击细节分析

以太坊开发人员:MITH Cash代币合约存在无限铸币风险:以太坊开发人员Roman Semenov发推称,看起来所有的MITH Cash代币都有一个未经验证的所有者合约,该合约可以铸造无限数量的代币。

从技术上讲,代币的操作员地址是0x024976ed0e0e166f5f9f7e696f456798441352fe,但它完全由其所有者合约(0xc2395b979432d2c2125f357e46c4ec94baa6d35b)通过迁移功能控制。既然该项目吹嘘其10亿美元的总锁仓价值,应该尽快去验证合约,以确保没有后门。需要澄清的是,这不应该影响其他锁定在耕作池中的代币,只影响他们自己的现金/份额/债券代币。

据此前报道,尽管项目合约未经审计,MITH Cash在发布后五分钟内总锁仓价值(TVL)超过1亿美元,两个小时内达到4亿美元,然后在8.5小时内达到10亿美元。据悉,Mithril Cash是一种新算法稳定币。[2020/12/31 16:09:23]

以上是整个攻击过程的调用流程细节。可以看到整个攻击过程非常的简单,攻击者通过调用代理合约中函数签名为(0x40c10f19)的这个函数,然后就结束了整个攻击流程。由于这个函数签名未知,我们需要查阅这个函数签名对应的函数是什么。

算法稳定币项目Basis Cash发起1号提案要求改变现有铸币协议:12月3日,开源算法稳定币项目Basis Cash官方宣布,社区已发起第一号改进提案。该提案要求更改Basis Cash(BAC)铸造代币的函数,使用BAC循环供应模式进行新代币铸造。具体而言为,当前协议遵循的规则是,新铸造代币数量将BAC总供应量视为需要铸造新币数量的依据,即当价格(BAC) = 1.1美元时,BAS供应量将增加总供应量的10%。而这会导致BAC价格与美元价格产生巨大溢价期间,BAC代币数量会呈指数级增长。当前的建议则要求使用BAC循环供应模式,循环供应量=总供应量-官方财政余额。官方表示,提案计划已经做出相应更改,将公示给社区。在确定没有问题后,将具体实施。[2020/12/3 23:00:31]

Kava 铸币奖励开启时间将延迟至2020年7月1日:跨链 DeFi项目 Kava在官方推特宣布,稳定币 USDX 铸币奖励计划启动时间将推迟到7月1日。

Kava表示延迟的原因为在创建 Kava稳定委员会的过程中,Kava Labs 忽略了将其中一个控制开启 / 关闭BNB用户获得USDX铸币奖励的参数进行委托,以至于稳定委员会无法对铸币奖励计划进行快速投票。目前该参数仍需要通过链上治理流程开启奖励,需要大约2周的时间。

Kava 同时表示,在 Kava-3升级后的前2个小时内,一些使用CLI的技术用户就将 USDX 的债务限额达到系统上限。目前Kava CDP系统已经抵押超过40,000BNB 并铸造超150,000USDX。[2020/6/17]

通过查阅这个函数签名,我们发现这个签名对应的正是mint函数。也就是说,攻击者直接调用了mint函数后就结束了攻击过程。那么到这里,我们似乎可以得出一个mint函数未鉴权导致任意铸币的漏洞了。通过Etherscan的代币转移过程分析,似乎也能佐证这个猜想。

但是,事实真是如此吗?为了验证未鉴权任意铸币的这个想法,我们需要分析合约的具体逻辑。由于PaidNetwork使用的是合约可升级模型,所以我们要分析具体的逻辑合约(0xb8...9c7)。但是在Etherscan上查询的时候,我们竟然发现该逻辑合约没有开源。

这个时候,为了一探究竟,我们只能使用反编译对合约的逻辑进行解码了。通过Etherscan自带的反编译工具,可以直接对未开源合约进行反编译。在反编译后,我们却发现了一个惊人的事实:

通过反编译,我们不难发现,合约的mint函数是存在鉴权的,而这个地址,正是攻击者地址(0x187...65be)。那么为什么一个存在鉴权的函数会被盗呢?由于合约未开源,无法查看更具体的逻辑,只能基于现有的情况分析。我们分析可能是地址(0x187...65be)私钥被盗,或者是其他原因,导致攻击者直接调用mint函数进行任意铸币。总结

本次攻击过程虽然简单,但是经过细节分析后却有了惊人的发现。同时这次的攻击也再次对权限过大问题敲响了警钟。如果这次的mint函数给到的鉴权是一个多签名地址或是使用其他方法分散权限,那么此次攻击就不会发生。参考链接:攻击交易:https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0

标签:AVAKAVABACCASHAVASTR Vault (NFTX)kava币行情Asset-Backed ProtocolGalaxyCash

BNB价格热门资讯
比特币:谁在CME上交易?基金持有超过80%的CME比特币空单_COI

编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。一个月前,一个拥有接近19万推特粉丝的推特用户「DocumentingBitcoin」在推特上表示,对冲基金FRED.

1900/1/1 0:00:00
以太坊:关于去中心化金融(DeFi)区块链智能合约漏洞的探索|WeBlock Abba_区块链

撰文:WeBlockCTOAbbaGarba翻译:HAO 区块链是一种新型的分布式系统体系,它使用P2P对等网络通信,区块存储,分布式算法共识和加密算法来防止篡改.

1900/1/1 0:00:00
BER:Kyber 3.0:架构改进、动态做市商和KNC迁移提案_Cyberclassic

编者按:本文来自以太坊爱好者,作者:KyberNetwork,翻译&校对:闵敏&阿剑,Odaily星球日报经授权转载。过去一年来,DeFi迎来飞速发展.

1900/1/1 0:00:00
以太坊:对话谈国鹏:以太坊Layer 2正全面爆发,哪些机会值得重点关注?_ethereum代币浏览器

当下以太坊Layer2正在全面爆发,区块链行业格局可能因此改变,Layer2会不会成为今年加密领域下一个引爆点?有哪些值得重点关注的机会?2月25日晚.

1900/1/1 0:00:00
区块链:认知套利:投资市场最强的以小搏大_IDEX

在聊今天的话题之前,先和大家分享一下对市场行情的看法:这两天市场发生了相当大的回调,比特币以太坊一天的跌幅达到20%左右,以市场回调前的热度来判断,市场的疯狂程度还是可控.

1900/1/1 0:00:00
比特币:律动肖飒:跨境代买加密币,被赖账咋办?_加密货币

上周,飒姐团队通过一则案例介绍了BTC矿机丢失的民事救济途径,几位读者后台留言表示对比特币委托理财纠纷也很关注。今日,飒姐团队再分享一个案例,看看委托他人代买加密货币的法律风险.

1900/1/1 0:00:00