月亮链 月亮链
Ctrl+D收藏月亮链
首页 > ETH > 正文

ACK:成都链安揭露:FAIRWIN 智能合约漏洞技术分析_DHAC

作者:

时间:1900/1/1 0:00:00

近日,FAIRWIN智能合约存在漏洞这一问题引起各方关注,FAIRWIN作为近日以太坊链上交易量最高的资金盘模式应用,在以太坊链上还存在大量类似的克隆盘,如果存在隐藏漏洞会给公链带来较大风向,因此成都链安安全人员对FAIRWIN智能合约展开了深度分析,分析结果如下:通过对FAIRWIN合约代码进行审计,我们发现其合约存在一个remedy()接口,如果合约owner没有通过close()关闭接口时,该接口可以被任意用户调用,并且可以通过这个接口伪造投注数据,实现“无中生有”,在不使用任何资金的情况下伪造了充值记录,之后攻击者便可以享受分红,或者通过userWithDraw()将余额全部提出。

成都链安:hackerDao项目遭受价格操控攻击,获利资金已转至Tornado.cash:金色财经消息,据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,hackerDao项目遭受价格操控攻击。成都链安安全团队第一时间进行分析,发现攻击者先从先闪电贷借出2500WBNB,拿出部分WBNB兑换出大量hackerDao,然后将这笔hackerDao发送WBNB/hackerDao;并调用该交易对合约的skim函数将多余代币领取至BUSD/hackerDao。由于hackerDao代币在转账时,如果转账接收地址是BUSD/hackerDao时,会同步减少发送者的代币余额以收取手续费,因此,WBNB/hackerDao交易对中的hackeDao数量被异常减少,从而影响该交易对的代币价格,使得攻击者最终利用WBNB/hackerDao兑换出WBNB时,获取额外的收益。目前攻击者实施了两次攻击,总计获利约200BNB,已经转至Tornado.cash 。[2022/5/24 3:38:37]

通过链上记录,我们发现项目方已于2019年7月28日通过closeAct关闭了该接口。通过成都链安Beosin-AML系统分析项目方所有的交易记录,我们进一步分析是否已经存在攻击者插入投注数据成功的情况。通过分析发现,该漏洞已被严重滥用。从十天前到现在为止,陆续有账户尝试调用remedy()接口来插入投注数据,不过由于该操作已被关闭,导致插入数据失败,可以看到插入金额都是几万ETH。插入失败记录:

分析 | 成都链安:盗窃Upbit交易所黑客开始测试向交易所充值:据成都链安反系统(Beosin-AML)监测显示,Upbit攻击者于28日下午17:08开始向0xf467816地址转移60100ETH,并将少量ETH转往可能随机选取的中间地址。通过该地址,这笔小额ETH目前已经进入疑似火币交易所钱包地址0x5401dbf7da53e1c9。目前攻击者正在分散资金,且通过少量的ETH测试是否能够成功进入交易所。[2019/11/28]

通过完整追溯,我们总共发现503条插入成功的交易记录,且插入日期都在项目方关闭接口之前。经统计,这503条交易全部由地址0xcb104fA25a1a46040DBaB9F554FF564CE325668b发起。

声音 | 成都链安:使用链上合约轮询开奖机制可能具有安全风险:今日早晨7点半,成都链安态势感知系统鹰眼对某游戏合约交易发出预警,我们的安全人员对该预警进行分析发现,攻击者正在使用一种新的途径获得随机数种子,并通过合约不断发起延时交易,尝试预先计算或者得到游戏合约的开奖参数,安全团队已通知项目方进行确认,建议具有类似基于线上合约定时开奖模式的项目方及时自查,避免遭到损失。望项目方看到本预警消息能够及时联系我们。[2019/6/12]

通过统计得出总共插入了5093个ETH,其中包括4711个冻结ETH,382个未冻结ETH。并且攻击者通过插入投注记录设置的500多个小号已经进行过提现操作。

通过进一步分析其合约部署情况发现,在项目方关闭actStu的前一天,也就是2019年7月27日,项目方刚刚部署FAIRWIN合约,在短短一天时间不到之内,项目合约之内便无中生有了5000多个ETH。7月29日,以太坊浏览器显示合约进行了开源。

标签:ACKDAOHACETHquack币发行量SDAO币DHACbitethereum

ETH热门资讯
以太坊:这两个项目很厉害的,得重点关注_OIN

近期低迷的行情沉重打击了投资者的情绪,大家的注意力全都集中在了行情上面,关注的话题也都是行情会跌到什么地步,什么时候会再涨起来.

1900/1/1 0:00:00
KKT:雷声大雨点小:Bakkt「见光死」了吗?_KKT价格

编者按:本文来自碳链价值,作者:碳-3,Odaily星球日报经授权转载。这种层峦叠嶂的流程,自然使得用户面临不小的开户阻力,尽管已经是CME比特币期货的资深用户,并且成功斩获了在Bakkt的交易.

1900/1/1 0:00:00
区块链:炒币,你学会止损了吗?_SYS

1985年,著名的心理学教授亚科斯和布拉默做了一个实验。他俩先让实验对象花100美元,买了密歇根滑雪之旅的票,然后过了几天之后告诉他们,其实威斯康星滑雪之旅要好玩有趣得多,而且票价只要50美元.

1900/1/1 0:00:00
比特币:圈外人眼中的比特币:“我遇到的局多了,不差比特币这一个”_SBF

一、我的阿姨平时天天比特币、区块链的,一大堆的专业名词,看的我头都大了,难得遇到长假,正好回老家放松放松。这次回老家,还有一个原因,因为老家有亲戚办喜事,回来吃酒席.

1900/1/1 0:00:00
比特币:幻灭与缺憾:一个币圈老人的自白_Exorde

编者按:本文来自链捕手,作者:王大树,Odaily星球日报经授权转载。作为一位币圈老人,王亮早在2010就接触比特币了,然而与我们熟知的币圈老人暴富故事不同,王亮没有扬名更没有暴富,虽然他已经历.

1900/1/1 0:00:00
ETH:从Devcon5大会看以太坊和区块链生态发展_Ethereum Apex

编者按:本文来自万向区块链,作者:万向区块链研究组,星球日报经授权发布。本文为万向区块链研发部研究组团队参加Devcon5后,对大会内容进行的一些解读.

1900/1/1 0:00:00