月亮链 月亮链
Ctrl+D收藏月亮链
首页 > FTX > 正文

ARA:项目方遇见“打桩机”?被攻击约40次损失170万美元!Paraluni安全事件分析_Paragen

作者:

时间:1900/1/1 0:00:00

2022年3月13日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Paraluni合约遭受攻击,损失约170万美元,成都链安技术团队对此事件进行了相关分析。

#1总述

我们以第一笔攻击交易0xd0b4a1d4964cec578516bd3a2fcb6d46cadefe1fea5a2f18eec4c0a496e696f9为例:

地址列表

攻击地址:

0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F

攻击合约:

0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645

YODA币发生Rug Pull,项目方将约68枚ETH转至FixedFloat:金色财经报道,据派盾监测,YODA币发生Rug Pull,Token已下跌达100%。项目方已删除社交账户/群组,并将约68枚ETH(约合13万美元)转移到交易平台FixedFloat。[2023/5/5 14:45:00]

ParaProxy:

0x633Fa755a83B015cCcDc451F82C57EA0Bd32b4B4

ParaImpl:

0xA386F30853A7EB7E6A25eC8389337a5C6973421D(MasterChef)

UGT:

0xbc5db89CE5AB8035A71c6Cd1cd0F0721aD28B508

神鱼:呼吁项目方规范使用授权功能,用多少授权多少,不要无限授权:金色财经报道,神鱼(DiscusFish)发推特称:“呼吁一下项目方规范使用授权功能,用多少授权多少,不要无限授权,大家都放心;作为协议参与者,没事取消取消授权,换换地址,防止被一窝端”。

此前金色财经报道,据CertiK监测,跨链DEX聚合器Transit Swap遭受攻击,导致用户的资金从钱包中被取出。到目前为止,损失估计约为2000万美元(约49815枚BNB和约5182枚ETH)。该项目目前已暂停运营。[2022/10/2 18:37:31]

UBT

0xcA2ca459Ec6E4F58AD88AEb7285D2e41747b9134

1.向CakeSwap(0x7EFaEf62)中通过闪电贷借贷224BSC-USD,224BUSD

律师:虚拟币项目方、交易平台和矿场等或将出现新一轮的“出海潮”:5月24日消息,对于金融委会议要求打击比特币挖矿和交易行为,北京尚光律师事务所刑事部主任丁飞鹏表示,这必将对虚拟币行业生态产生深刻影响。其一,以挖矿为名的代币发行融资,可能被全面叫停,涉嫌非法集资、非法发行证券或非法发售代币票券等犯罪的线索可能会被移送司法机关;其二,虚拟币交易平台的合约交易,恐怕无法继续运行,甚至不排除有被进一步追责的可能;其三,国内挖矿被全面禁止后,矿机商等将面临转型或内销转出口的压力,部分模式币的矿机商,可能面临倒闭或用户维权的风险。另外,虚拟币项目方、交易平台和矿场等或将出现新一轮的“出海潮”。(证券日报)[2021/5/24 22:36:12]

2.把第1步借到的代币向Para-LP(0x3fD4FbD7)中添加流动性,并将获得的222枚流动性代币的接收地址指定为UBT(0xcA2ca459)地址,这一步是为了后续的重入做准备。

CVN项目方声称从未参与人人影视字幕组的产品运营等实际业务:CVN意识价值网络发微博称,近日因人人影视涉嫌版权问题被查处的信息在社区不断散布,为避免媒体朋友与投资人产生疑惑,现CVN基金会作出如下声明:

1. CVNT项目方于2018年9月在海外注册了非证券属性的基金会用于整个项目的独立运营管理经营,发起的主要愿景便是解决内容版权问题。

2. CVNT项目方自立项以来从未参与人人影视字幕组的产品运营、内容分发、硬盘售卖、服务器管理等实际业务。

3. 人人影视作为国内最早最具影响力的公益字幕翻译组织,发生如此情况,CVN基金会深表遗憾,在国内海外文娱内容普及的大时代背景下,人人字幕组的消逝是一种遗憾。但时代是在变革与进步的,面对版权问题我们将会通过技术革新为社会提供支持,将人人以往的分享延续下去,版权是对内容生产者的尊重,从根本上保护版权利益也是我们的使命与职责。

4. 本公告为媒体和投资人清晰地陈述客观事实,避免不必要、不属实的内容传播。如有媒体或个人散播不实言论,本基金会将追究其法律责任。[2021/2/3 18:48:33]

共为2020 |太壹科技CMO孟春东:交易所项目方将进入下一阶段的竞争:金色财经现场报道,2020年6月21日,由金色财经主办的共为2020·区块链创新应用论坛在深圳拉开帷幕。太壹科技CMO孟春东在发言中指出,“区块链行业的发展已逐步进入深水区,围绕各个场景的产品线日趋丰富,尤其数字资产交易平台的市场已逐步从蓝海过渡到红海市场,下一步交易所项目方将进入到比拼品牌实力、用户需求定制、创新模式玩法等阶段。为应对行业新趋势,太壹科技于今年启动品牌升级战略,围绕技术迭代、产品线、国际化、定制化等方向进行全方位提升,努力实现跻身行业第一阵营的目标,成为区块链行业的技术标杆。”[2020/6/22]

图1初始准备

3.攻击合约(0x4770b5cb)调用ParaProxy合约的depositByAddLiquidity函数,添加流动性代币抵押挖矿,此处传入的pid为18,对应的Para-LP(BSC-USD/BUSD)0x3fD4FbD7a83062942b6589A2E9e2436dd8e134D4,但是token0,token1传入的地址为UGT、UBT的地址,数量为1e18。

图2重入攻击

4.此处原本正常的逻辑为:添加流动性,并将流动性代币存入pid为18的流动性抵押池,但是本函数在代码中并未检查添加的流动性token0、token1得到的流动性代币是否与pid对应的流动性代币地址一致,导致了攻击的发生。注意,并不是所有的流动性池抵押都有该风险,由于第2524行代码,pool的ticket需要为零地址才能够通过该检查。

但是攻击者通过控制执行逻辑,实际执行的逻辑为:第2505,2506行将攻击者指定的1枚UGT、1枚UBT代币转入ParaProxy合约。然后在第2535行代码用于添加流动性,并在第2537行检查添加的流动性代币数量。

此时,vars.oldBalance为初始流动性代币数量。攻击者为了通过第2537行的检查,在添加流动性的过程中,进行了重入攻击。由于在添加流动性时调用了攻击者构造的恶意代币的transferFrom函数,攻击者在transferFrom函数中才将流动性通过deposit函数存入ParaProxy合约。这也是第2步时攻击合约将流动性代币接收地址指定为UBT合约的原因所在。

在重入过程中,UBT合约存入了真正的LP代币222枚,并计入ParaProxy的账本中。在重入完成后,ParaProxy合约地址新增了222枚LP代币,ParaProxy合约将其视为攻击合约添加的LP,并计入账本中。至此,UBT合约和攻击合约都新增了222枚LP的存取记录。

图3ParaImpl合约相关代码

重入相关过程如下图所示:

图4攻击流程示意图

5.UBT合约和攻击合约分别调用withdraw函数,从ParaProxy合约提取221枚LP,并归集到攻击合约,由攻击合约将LP移除流动性并获取对应的BSC-USD以及BUSD

6.归还闪电贷225枚BSC-USD,225枚BUSD,并将获利的221枚BSC-USD、225枚BUSD发送到攻击者地址。整个攻击交易执行完成。

#2总结建议

攻击者一共执行了约40次攻击,共获利约170万美元。截止发稿时,攻击者通过跨链协议将其转到以太坊网络中,并将其中的660枚ETH转入Tornado.Cash,另外5枚ETH转入了0xDd52CE617cAF1b7C8cEaCC111DE2f1c54E20C1b0地址。

本次攻击主要由合约代码中存在逻辑缺陷以及存在资金操作的关键函数未进行防重入导致。建议合约开发者在开发过程中进行完整的测试以及第三方审计,并养成使用Openzeppelin库的ReentrancyGuard合约来进行重入攻击的防范。

标签:ARAPARPARAUSDKarate CombatParagenThe Parallelgusdt币最新消息

FTX热门资讯
元宇宙:宏碁创办人施振荣:元宇宙是一个不断演进、循序渐进的过程_Polygon

来源:周末画报采访—范荣靖、林静宜撰文—贾琦编辑—张古月、范荣靖新年伊始,围绕元宇宙产业的软硬件发展及对于传统媒体的影响,施振荣接受了《周末画报》独家专访.

1900/1/1 0:00:00
元宇宙:普华永道首席营销官:营销人员应该如何跨越障碍进入元宇宙时代?_MAT

近期元宇宙这个词可谓是异常火热,但由于一些最重要的理念还没有完全成型,一时之间无法落地,因此大部分关于元宇宙的内容可以说只是炒作.

1900/1/1 0:00:00
DAO:贝恩资本合伙人:DAO像21世纪初的B2B软件_TIG

本文来自TheBlock,原文作者:FrankChaparroOdaily星球日报译者|胡萝卜须贝恩资本(BainCapitalVentures.

1900/1/1 0:00:00
元宇宙:普华永道发布《揭秘元宇宙:企业领导者需知需行》报告_元力元宇宙是什么公司合法吗

来源:普华永道尽管互联网底层技术趋势已持续发展多年,但直到近年,元宇宙才成为一个热门概念。真正的元宇宙还需一定时间才可能成形.

1900/1/1 0:00:00
元宇宙:厦门出台元宇宙产业发展三年行动计划!力争到2024年,产业生态初具雏形,引入培育一批优质企业_NFT

来源:投资厦门作者:李晓平《厦门市元宇宙产业发展三年行动计划》于3月23日发布,厦门市力争到2024年,元宇宙产业生态初具雏形,引入培育一批掌握关键技术、营收上亿元的元宇宙企业.

1900/1/1 0:00:00
元宇宙:70%网民担忧元宇宙使人沉迷?丨艾媒咨询中国元宇宙行业用户行为分析报告_mist币今日行情

作者/来源:艾媒咨询iiMediaResearch(艾媒咨询)数据显示,从2017年到2021年,中国区块链支出增长约12.8倍;2021年中国VR终端硬件市场规模为136.4亿元.

1900/1/1 0:00:00