月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 中币 > 正文

ETH:QBridge 被黑简析:8000 万美元不翼而飞_YFETH价格

作者:

时间:1900/1/1 0:00:00

据慢雾区情报,2022 年 01 月 28 日,Qubit 项目的 QBridge 遭受攻击,损失约 8000 万美金。慢雾安全团队进行分析后以简析的形式分享给大家。

简要分析

1. 攻击者通过 ETH 上的 QBridge 合约进行存款操作,存款时传入所要跨的目标链 destinationDomainID、所要跨链的资产 resourceID 以及跨链资金数量与接收地址等参数构成的 data。

英国上市矿企Argo获批在OTCQB Venture Market提供股票交易:英国上市矿企Argo Blockchain(LSE:ARB)宣布已获得OTC Market Group Inc.的批准,将于2021年1月13日交易日开始在OTCQB Venture Market开始交易,股票代码为ARBKF。Argo的股票将继续在伦敦证券交易所交易。(PRNewswire)[2021/1/13 16:03:49]

2. 攻击者指定传入的 resourceID 为跨 ETH 代币所需要的值,但其调用的是 QBridge 的 deposit 函数而非 depositETH 函数,因此首先绕过了跨链资金数量与 msg.value 的检查。deposit 函数会根据 resourceID 从映射中取出 handler 地址进行充值,由于攻击者传入的是真实的跨 ETH 代币所需要的值所以可以顺利调用 handler 合约的 deposit 函数。

公告 | QBTC交易所上线QC交易区 ?:据QBTC.INK官方消息,QBTC交易所于2020年02月20日上线QC交易区。目前在QBTC.INK、ZBG.COM、ZB.COM、BW.IO等交易所均已上线,可互相兑换。

QC,全称为Qcash,是基于量子链智能合约的数字货币,由Qcash基金会发行的独立数字货币。其价格为0.15美元(约1RMB?)。QC基金会根据数字货币抵押的形式使其中一部分可以变成流通。流通出的QC按照100%的价值抵押,抵押品可以为BTC、ETH、LTC、QTUM?等中的一种,所有用户参与抵押和公开展示。抵押品均匀分配,抵押统一由基金会掌握。[2020/2/20]

3. handler 合约的 deposit 函数中会根据 resourceID 取出的所要充值的代币是否在白名单内进行检查,由于攻击者传入的 resourceID 对应 ETH,因此映射中取出的所要充值的代币为 0 地址,即会被认为是充值 ETH 而通过了白名单检查。但 deposit 函数中却并没有对所要充值的代币地址再次进行检查(充值 ETH 应该是要通过 depositETH 函数进行跨链),随后直接通过 safeTransferFrom 调用了所要充值的代币的 transferFrom 函数。

动态 | QBBSS质量链试点落地浙江余姚:据新华网报道,余姚市成为浙江省试点QBBSS质量链的城市,“推进QBBSS示范创建”已被余姚市列入《关于创建“全国质量强市示范城市” 开展质量提升行动的实施意见》。QBBSS质量链是中国检验检测学会联合浪潮集团、国家开发投资集团、中国检验检测创新联合体,综合运用区块链、等新技术,构建的质量保障共治体系。目前,质量链已在山东、上海、广西等省市、60多个地级市推动试点。[2018/12/30]

4. 由于所要充值的代币地址为 0 地址,而 call 调用无 code size 的 EOA 地址时其执行结果都会为 true 且返回值为空,因此通过 transferFrom 的转账操作通过了 safeTransferFrom 的检查,最后触发了 Deposit 跨链充值事件。

量子比特币(QBTC)即将在12月28日进行分叉:量子比特币(Quantum Bitcoin)将于2017年12月28日区块高度501368硬分叉。据悉,QBTC结合量子链、以太坊等区块链2.0的特性,并采用POW+POS共识机制,目的是打造一条智能化的比特系全新公链。[2017/12/26]

5. 由于传入的 resourceID 为跨 ETH 所需要的值,因此触发的 Deposit 事件与真正充值 ETH 的事件相同,这让 QBridge 认为攻击者进行了 ETH 跨链,因此在 BSC 链上为攻击者铸造了大量的 qXETH 代币。攻击者利用此 qXETH 凭证耗尽了 Qubit 的借贷池。

MistTrack 分析

慢雾 AML 旗下 MistTrack 反追踪系统分析发现,攻击者地址(0xd01...5c7)首先从 Tornado.Cash 提币获取初始资金,随后部署了合约,且该攻击者地址交互的地址是 Qubit、PancakeSwap 和 Tornado.Cash 合约地址。目前资金未发生进一步转移。慢雾 AML 将持续监控被盗资金的转移,拉黑攻击者控制的钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。

总结

本次攻击的主要原因在于在充值普通代币与 native 代币分开实现的情况下,在对白名单内的代币进行转账操作时未对其是否为 0 地址再次进行检查,导致本该通过 native 充值函数进行充值的操作却能顺利走通普通代币充值逻辑。慢雾安全团队建议在对充值代币进行白名单检查后仍需对充值的是否为 native 代币进行检查。

参考交易:

https://etherscan.io/tx/0x478d83f2ad909c64a9a3d807b3d8399bb67a997f9721fc5580ae2c51fab92acf

https://bscscan.com/tx/0x33628dcc2ca6cd89a96d241bdf17cdc8785cf4322dcaf2c79766c990579aea02

标签:ETHPOSDEPOPOSIYFETH价格POSCHEPosition Token

中币热门资讯
NFT:Kyoko Finance:叩开D2D信贷的大门 解锁跨链NFT借贷市场_YFiGlobal Finance

DAO与NFT已然成为WEB3主流叙事,但似乎还差点什么?用孙正义的时光机法则观察,围绕着DAO与NFT的信贷市场尚且空白,于是有了Kyoko Finance.

1900/1/1 0:00:00
STA:旨在成为多链Dapp中心的Astar 能否赢得波卡智能合约平台之战?_BREAST币

波卡生态智能合约平台Astar Network于1月17日正式上线主网,该赛道的竞争尤为激烈,本文将详细介绍Astar Network的主要特点和其生态情况.

1900/1/1 0:00:00
FAI:隐私公链Findora首个DEX「FairySwap」冷启动 普通用户如何参与?(附教程)_AIR

以隐私为中心的公链Findora在完成主网完全EVM兼容后,成功上线首个DEX — FairySwap.

1900/1/1 0:00:00
PEA:PearDAO:区块链中的亚马逊 WEB3万物交易市场_PEAR

PEAR简介 Peardao (PEX) 致力于通过实现链上、链下和跨链生态系统之间的价值交换来补充 CEX 和 DEX 驱动的加密货币生态系统.

1900/1/1 0:00:00
AME:GaaS 时代来了 7天链改传统爆款游戏 Game Space 是如何实现的?_Milady Vault (NFTX)

近日,全球首个GaaS(GameFi as a Service)平台Game Space宣布其首款链改游戏《Merge Bird》正式开启早鸟NFT公开发售.

1900/1/1 0:00:00
RON:损失超 6.1 亿美元:Ronin Network 被黑分析_ONI

2022 年 03 月 29 日,Axie Infinity 侧链 Ronin Network 发布社区预警,Ronin Network 出现安全漏洞.

1900/1/1 0:00:00