月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 火必APP > 正文

EOS:简析meerkat跑路事件 如何躲避DeFi野矿?_SIN

作者:

时间:1900/1/1 0:00:00

安全生产简析下meerkat跑路事件

一、核心问题

1.AdminUpgradeabilityProxy天然的负面影响一代理的逻辑合约可以被替换

2.AdminUpgradeabilityProxy权限没有移交timelock一项目方不受时间锁约束,可以随意使用1。所说的能力,替换逻辑合约最终项目方无限制地将正常合约替换成了攻击合约,卷款跑路。

安全团队:Rubic被攻击事件简析:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Rubic项目被攻击,Beosin安全团队分析发现RubicProxy合约的routerCallNative函数由于缺乏参数校验,_params可以指定任意的参数,攻击者可以使用特定的integrator来让RubicProxy合约可以几乎零成本的调用自己传入的函数data。攻击者通过调用routerCallNative函数,把所有授权给RubicProxy合约的USDC全部通过transferFrom转入了0x001B地址,被盗资金近1100个以太坊,通过Beosin Trace追踪发现被盗资金已经全部转入了Tornado cash。[2022/12/25 22:06:32]

二、现场还原(以BUSD池为例)?

Beosin:BSC链上的gala.games项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,BSC链上的gala.games项目遭受攻击,Beosin分析发现由于pNetwork项目的bridge配置错误导致pTokens(GALA) 代币增发,累计增发55,628,400,000枚pTokens(GALA),攻击者已经把部分pTokens(GALA) 兑换成12,976个BNB,攻击者(0x6891A233Bca9E72A078bCB71ba02aD482A44e8C1)累计获利约434万美元。Beosin Trace追踪发现被盗金额还存在攻击者地址中。

第一笔攻击交易:0x4b239b0a92b8375ca293e0fde9386cbe6bbeb2f04bc23e7c80147308b9515c2e

第二笔攻击交易:0x439aa6f526184291a0d3bd3d52fccd459ec3ea0a8c1d5bf001888ef670fe616d[2022/11/4 12:17:00]

1.项目方故意“坦诚”给出合约的timelock转移权限记录,展示的确执行了changeAdmin方法移交权限给timelock地址,用于混淆视听

Beosin:UVT项目被黑客攻击事件简析,被盗资金已全部转入Tornado Cash:金色财经报道,据Beosin EagleEye 安全预警与监控平台检测显示,UVT项目被黑客攻击,涉及金额为150万美元。攻击交易为0x54121ed538f27ffee2dbb232f9d9be33e39fdaf34adf993e5e019c00f6afd499

经Beosin安全团队分析,发现攻击者首先利用开发者部署的另一个合约的具有Controller权限的0xc81daf6e方法,该方法会调用被攻击合约的0x7e39d2f8方法,因为合约具有Controller权限,所以通过验证直接转走了被攻击合约的所有UVT代币,Beosin安全团队通过Beosin Trace进行追踪,发现被盗资金已全部转入Tornado Cash。[2022/10/27 11:48:46]

2.0x7E0c621Ea9F7aFD5b86A50B0942eAee68B04A61Cproxy合约,changeAdmin方法内部调用追踪到304行,实际写入key为ADMIN_SLOT,但读取key却为ADMIN_SLOT。即O(欧)和0(零)的一个细微差异,让changeAdmin方法完全失效,从而达到了已经移交权限的假象

三、结论和经验

1.高度警惕任何包含proxy方式合约的项目,若未经timelock约束,合约有被瞬间替换的风险

2.nevertrust,alwaysverify!不要相信项目方给出的timelock“证据”,对于未经审计的fork项目,务必逐个contract做好与原项目的diff(如果你做到了,就可以躲过meerkat的障眼法)

标签:EOSSINOXYPRO柚子币eos最新真实消息ethnographyinbusinessFOXY币DogStonks Pro

火必APP热门资讯
FLOW:错过百倍币FLOW?别急,机会还有这些_NBA

最近币圈行情震荡,有些人看到的是恐惧,有些人看到的是机会。如果感到恐惧,建议仓位回归主流,并减仓到不会让自己感到恐惧的仓位,保持理性.

1900/1/1 0:00:00
比特币:中币(ZB)研究院:MicroStrategy、美图公司购入大量比特币_BTC

此前曾多次报导过的知名独立商业智能公司MicroStrategy再次购入了大量比特币。3月5日,该公司的首席执行官MichaelSaylor在Twitter上宣布,MicroStrategy以1.

1900/1/1 0:00:00
NFT:三个投资建议 教你玩转NFT_Topshelf Finance

自今年1月以来,NFT领域呈现出前所未有的生机和活力,朋友圈、微信群、微博、Twitter、Clubhouse上关于NFT的讨论也与日俱增.

1900/1/1 0:00:00
NFT:老李解币:上午策略完美把握空头趋势止盈出局获利约1400点_BLUB

交易,是一个过程,而并非结果,而这个又不是朝夕就能练成的,涨跌是市场的常态,不是上涨就是下跌,而面对这种涨跌的态度决定着一切,做交易就像生活一样,需要时间的积累,以及个人觉悟上的认知.

1900/1/1 0:00:00
NFT:7 天内,Rarible 用户涨幅超过 53%_Rarible

Rarible是一个领先的NFT平台,支持加密艺术品的销售和交易,在7天中,其用户增长了53%以上,达到近1.2万.

1900/1/1 0:00:00
BDP:关于ZT理币宝上线BDP灵活理币的公告_bdp币贴吧

尊敬的ZT用户:ZT理币宝将于2021年3月9日14:00上线BDP理币宝活动。采用“灵活存取“类型,为用户带来长期稳定收益,用户可根据自身需求进行转入与转出.

1900/1/1 0:00:00