据慢雾安全团队情报,今日ETH链上的DFXFinance项目遭到攻击,攻击者获利约231,138美元。慢雾安全团队对此事件进行的分享如下:
1.攻击者首先调用了名为Curve的合约中的viewDeposit函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱;2.紧接着继续Curve合约的flash函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的flashCallback函数回调了合约的deposit函数进行存款;3.存款函数外部调用了ProportionalLiquidity合约的proportionalDeposit函数,在该函数中会将第二步中借来的资金转移回Curve合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证;4.由于利用重入了存款函数来将资金转移回Curve合约中,使得成功通过了闪电贷还款的余额检查;5.最后调用withdraw函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约2,283,092,402枚的XIDR代币和99,866枚USDC代币获利。
现场 | 慢雾科技余弦:面对资产安全,解决思路是看清威胁后针对性防御:金色财经现场报道,2019年10月17日在北京举办的金融技术创新应用研讨会上,慢雾科技创始人余弦演讲表示,热钱包一般都部署在云服务器中,会比较中心化。很多冷钱包出现问题,一般是有“内鬼”。面对资产安全,解决思路,是看清威胁要针对性防御,交易所则一定要建立安全体系。针对地下黑客最好可以建立威胁情报体系,甚至于在攻击时可以定位到攻击人。[2019/10/17]
此次攻击的主要原因在于Curve合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利。
声音 | 慢雾科技余弦:安全是这个加密货币领域生态的关键基础设施之一:慢雾科技联合创始人余弦在微博上称,加密货币领域的大小会议,常见的一个话题是“如何看待未来或未来应该看什么”,除了价值提升、应用落地这些大话题及拆分出来的一堆小话题,安全很少被特别展开提及,我想表达的是:未来,攻防对抗会持续加剧(不会减弱),安全是这个生态的关键基础设施之一,在这个基础设施之上,安全衍生品可以创造更大价值,到用户层面安全尽量做到很有安全感且自然而然的无感。[2019/10/8]
参考攻击交易:
声音 | 慢雾:EOS假充值红色预警后续:慢雾安全团队今早发布了 EOS 假充值红色预警后,联合 EOSPark 的大数据分析系统持续跟踪和分析发现:从昨日开始,存在十几个帐号利用这类攻击技巧对数字货币交易所、钱包等平台进行持续性攻击,并有被真实攻击情况。慢雾安全团队在此建议各大交易所、钱包、DApp 做好相关防御措施,严格校验发送给自己的转账交易在不可逆的状态下确认交易的执行状态是否为 executed。除此之外,确保以下几点防止其他类型的“假充值”攻击: 1. 判断 action 是否为 transfer 2. 判断合约账号是否为 eosio.token 或其它 token 的官方合约 3. 判断代币名称及精度 4. 判断金额 5. 判断 to 是否是自己平台的充币账号。[2019/3/12]
https://etherscan.io/tx/0x6bfd9e286e37061ed279e4f139fbc03c8bd707a2cdd15f7260549052cbba79b7
此前,派盾曾报道称DFXFinanceDEX池疑似被攻击,损失约3000ETH,和上述分析数据有差异。
据官方推特,Celo生态借贷协议MoolaMarket宣布协议10号提案已得到社区通过,以恢复MoolaMarket的偿付能力,协议的存款和偿还功能已重新上线.
1900/1/1 0:00:00加密情报平台ArkhamIntelligence表示,破产的加密交易所FTX的神秘黑客很可能是一位区块链专家的内部人士,他持有3.39亿美元的数字资产.
1900/1/1 0:00:00SnagSolutions首席执行官ZachHeerwagen在推特上宣布,由其为ApeCoinDAO定制的NFT市场已正式启动.
1900/1/1 0:00:00HuobiGlobal发布关于BSC网络上pGALA税费燃烧机制的公告,称为最大限度的保护用户资产安全,进一步针对pGALA做出如下调整:1.平台将关闭pGALA充值;2.设置税费燃烧机制.
1900/1/1 0:00:00据美通社报道,在FTX申请破产后,加密货币借贷平台VoyagerDigital宣布重新启动其资产的竞标过程,正在与其他竞标者积极讨论并评估战略选择.
1900/1/1 0:00:00Aave和StarkNet跨链的第一阶段已经完成,将经过社区治理决策进行部署。Aave和StarkNet跨链第一阶段是Aavev2以太坊aToken跨链StarkNet的智能合约基础设施.
1900/1/1 0:00:00