月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 酷币 > 正文

MIN:慢雾:pGALA 事件根本原因系私钥明文在 GitHub 泄露_SAFEGALAXY

作者:

时间:1900/1/1 0:00:00

作者:Kong

据慢雾区情报,11月4日,一个BNBChain上地址凭空铸造了超10亿美元的pGALA代币,并通过PancakeSwap售出获利,导致此前GALA短时下跌超20%。慢雾将简要分析结果分享如下:

相关信息

pGALA合约地址

0x7dDEE176F665cD201F93eEDE625770E2fD911990

proxyAdmin合约地址

0xF8C69b3A5DB2E5384a0332325F5931cD5Aa4aAdA

proxyAdmin合约原owner地址

0xfEDFe2616EB3661CB8FEd2782F5F0cC91D59DCaC

慢雾:Uwerx遭受攻击因为接收地址会多销毁掉from地址转账金额1%的代币:金色财经报道,Uwerx遭到攻击,损失约174.78枚ETH,据慢雾分析,根本原因是当接收地址为 uniswapPoolAddress(0x01)时,将会多burn掉from地址的转账金额1%的代币,因此攻击者利用uniswapv2池的skim功能消耗大量WERX代币,然后调用sync函数恶意抬高代币价格,最后反向兑换手中剩余的WERX为ETH以获得利润。据MistTrack分析,黑客初始资金来自Tornadocash转入的10 BNB,接着将10 BNB换成1.3 ETH,并通过Socket跨链到以太坊。目前,被盗资金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]

proxyadmin合约当前owner地址

慢雾:Quixotic黑客盗取约22万枚OP,跨链至BNB Chain后转入Tornado Cash:7月1日消息,据慢雾分析,Quixotic黑客盗取了大约22万枚OP(约11.9万美元),然后将其兑换成USDC并跨链到BNB Chain,之后将其兑换成BNB并转入Tornado Cash。[2022/7/1 1:44:55]

0xB8fe33c4B55E57F302D79A8913CE8776A47bb24C

简要分析

1.在pGALA合约使用了透明代理模型,其存在三个特权角色,分别是Admin、DEFAULT_ADMIN_ROLE与MINTER_ROLE。

2.Admin角色用于管理代理合约的升级以及更改代理合约Admin地址,DEFAULT_ADMIN_ROLE角色用于管理逻辑中各特权角色,MINTER_ROLE角色管理pGALA代币铸造权限。

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

3.在此事件中,pGALA代理合约的Admin角色在合约部署时被指定为透明代理的proxyAdmin合约地址,DEFAULT_ADMIN_ROLE与MINTER_ROLE角色在初始化时指定由pNetwork控制。proxyAdmin合约还存在owner角色,owner角色为EOA地址,且owner可以通过proxyAdmin升级pGALA合约。

动态 | 慢雾: 警惕利用EOS及EOS上Token的提币功能恶意挖矿:近期由于EIDOS空投导致EOS主网CPU资源十分紧张,有攻击者开始利用交易所/DApp提币功能恶意挖矿,请交易所/DApp在处理EOS及EOS上Token的提币时,注意检查用户提币地址是否是合约账号,建议暂时先禁止提币到合约账号,避免被攻击导致平台提币钱包的CPU资源被恶意消耗。同时,需要注意部分交易所的EOS充值钱包地址也是合约账号,需要设置白名单避免影响正常用户的提币操作。[2019/11/6]

4.但慢雾安全团队发现proxyAdmin合约的owner地址的私钥明文在Github泄漏了,因此任何获得此私钥的用户都可以控制proxyAdmin合约随时升级pGALA合约。

5.不幸的是,proxyAdmin合约的owner地址已经在70天前被替换了,且由其管理的另一个项目pLOTTO疑似已被攻击。

6.由于透明代理的架构设计,pGALA代理合约的Admin角色更换也只能由proxyAdmin合约发起。因此在proxyAdmin合约的owner权限丢失后pGALA合约已处于随时可被攻击的风险中。

总结

综上所述,pGALA事件的根本原因在于pGALA代理合约的Admin角色的owner私钥在Github泄漏,且其owner地址已在70天前被恶意替换,导致pGALA合约处于随时可被攻击的风险中。

参考:https://twitter.com/enoch_eth/status/1589508604113354752

标签:MINADMALAGALAMINX价格adm币是什么MedicalAISAFEGALAXY

酷币热门资讯
以太坊:以太坊上海升级即将激活的EIP将带来什么?_CODE

原文标题:《以太坊上海升级的作用以及带来的好处》原文作者:Xiang,W3.Hitchhiker关于以太坊上海升级,我们来简单梳理一下,分别能带来哪些好处.

1900/1/1 0:00:00
加密货币:加密行业暴雷事件频发 如何影响纳税人交税?_ELS价格

作者:PolygonAdvisoryGroup联合创始人PhilGaudiano、CoinLedger联合创始人DavidKemmerer编译:比推BitpushNewMaryLiu整个2022.

1900/1/1 0:00:00
以太坊:浅谈以太坊如何使用「社会削减」来抵抗审查和中心化?_tunasfinance

原文标题:《Ohhh-FAC|CombatingCentralisationwithSocialSlashing》以太坊需要遵守OFAC的规定吗?以太坊被认为是所有加密货币中最去中心化的Laye.

1900/1/1 0:00:00
FTX:路透社披露FTX倒台细节:为Alameda提供40亿美元支持 高管却并不知情_Binance Cartel

路透社披露FTX倒台细节,为Alameda提供40亿美元支持,部分是客户的的资产,高管却并不知情.

1900/1/1 0:00:00
WEB:以更长远的眼光看待Web3_WEB4币

来源:FredWilson、Katie?Haun本文的发现有点巧,笔者在11月13日,针对FTX和目前加密市场的情况,在推特上AT了USV的合伙人FredWilson,问他怎么看目前这些事情.

1900/1/1 0:00:00
PEN:OpenSea 推出链上强制版税工具 NFT 市场要变天了?_ENS

原文作者:Azuki开发者0xCygaar或许是受到了blur等新兴可选版税NFT市场的威胁,NFT巨头OpenSea刚刚宣布为新NFT收藏品推出了强制执行链上版税的工具.

1900/1/1 0:00:00