北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef?合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。
下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。
合约地址
Masterchef合约:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code
加密衍生品平台Paradigm曾计划融资约1亿美元,目前融资已被搁置:金色财经报道,加密货币衍生品交易平台Paradigm因FTX破产而导致交易量暴跌,从11月6日开始的一周,Paradigm的每周交易量约为34亿美元,但目前每周交易量已跌至10.2亿美元。
知情人士表示,Paradigm曾与潜在投资者就融资约1亿美元进行了会谈,但目前该计划已搁置。Paradigm联合创始人兼首席执行官Anand Gomes称,将在明年市场状况改善时再次考虑融资。[2022/12/17 21:49:51]
攻击者部署了两个恶意的代币合约UGT和UBT。
XRPL Labs开发人员就假冒Spark代币申领工具发出警告:金色财经报道,XRPL Labs首席开发人员Wietse Wind昨日发出了有关网络钓鱼的警告,该局诱XRP持有者将自己的代币发送给一个假冒的用来获取Spark代币的工具。据悉,XRP持有者已可设置其帐户来申领Flare Networks的代币Spark,空投将在定于12月12日进行的地址快照之后进行。XRP投资者可以为他们持有的每一个XRP索取一个免费的Spark代币。[2020/10/5]
在UBT代币合约中,有两个恶意的函数实现:
动态 | 投资公司SparkLabs将推出网络安全和区块链加速计划:据Techcrunch消息,投资公司SparkLabs已经在亚太地区开展了加速器项目,现在它已经宣布了第一个基于美国土地的加速器计划,它将是一个网络安全和区块链计划,将于明年在华盛顿特区开展。[2018/9/20]
????1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。
????2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。
攻击阶段:
攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。
攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。
然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。
???????1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。
????????2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。
???????3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。
最后,攻击者提取了两次:
???????1.?第一次是通过函数“UBT.withdrawAsset()”。
???????2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。
`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。
BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。
时刻关注函数的外部输入,尽量避免传入合约地址作为参数。
关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。
本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。
除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
本文来自coindesk,原文作者:HolynKanakeOdaily星球日报译者|Moni史蒂夫·乔布斯,苹果公司创始人,真正的技术天才.
1900/1/1 0:00:00親愛的用戶:“參加WOO團賽”活動已結束;卡券獎勵已分發完成,請在我的-卡券中心查看並領取,卡券自發放當日起14天內有效.
1900/1/1 0:00:00Polkadot生态研究院出品,必属精品波卡一周观察,是我们针对波卡整个生态在上一周所发生的事情的一个梳理,同时也会以白话的形式分享一些我们对这些事件的观察.
1900/1/1 0:00:00稳定币价格挂钩方面的作用。目录去中心化Web3:加密真相和透明度稳定币发行:DeFivs.CeFi使用去中心化的预言机进行储备审计和重新定位算法稳定币的证明Web3可组合性:对稳定性至关重要的预.
1900/1/1 0:00:00尊敬的用戶:BSV節點維護完成,Hotcoin現已恢復BSV的充值、提現業務。對您造成的不便深表歉意!感謝您對Hotcoin的支持與信任!HotcoinGlobal2022年3月11日Hotco.
1900/1/1 0:00:00HowmuchdoyouknowaboutChinglish?YearsofdisseminationandevolutionofEnglish,thegloballinguafranca.
1900/1/1 0:00:00