此次攻击导致协议损失87.9万美元
近日,BSC上Crosswise遭遇黑客攻击,此次攻击导致协议损失87.9万美元。攻击者仅用1个CRSStoken便获取CrosswiseMasterChef池中价值87.9万美元的692K个CRSS
SharkTeam第一时间对此事件进行了攻击分析和技术分析,并总结了安全防范手段,希望后续的区块链项目可以引以为戒,共筑区块链行业的安全防线。
事件分析
攻击过程如下:
OPNX已提出收购加密贷款机构Hodlnaut:金色财经报道,据一位知情人士透露,OPNX已提出向Hodlnaut注入相当于 3000 万美元的FLEX代币,以资助部分债权人付款以最终确定索赔。条款清单显示,在 FLEX 注资后,OPNX 将拥有 Hodlnaut 75% 的股份。文件称,如果债权人批准该计划,他们将获得 FLEX 和其他代币债权的 30%,或按比例支付最多可用企业资产池总额的95%,数据以较高者为准。[2023/8/7 21:28:48]
修改owner
DeFi衍生品协议Cega完成500万美元融资:金色财经报道,专注于期权的DeFi衍生品协议Cega完成500万美元融资,Dragonfly Capital领投,Pantera Capital和Robot Ventures等参投。最新一轮融资使Cega迄今为止的总融资额达到930万美元。它在去年三月筹集了430万美元。
Cega是一种基于Solana的衍生品协议,专注于奇异期权(exoticderivative)结构化产品。Cega联合创始人兼首席执行官Arisa Toyosaki表示,Cega的期权产品经过精心设计。Cega计划在未来推出白标服务,为其他中心化和去中心化平台制定战略。[2023/3/28 13:29:43]
首先设置trustedFowarder,然后通过transferOwnership函数修改owner。该过程中,自定义的_msgSender()函数存在漏洞。trustedForwarder的修改缺少权限限制,导致_msgSender函数的判断可以通过修改trustedForwarder变量来影响其结果,最终使得owner可以被其他用户修改。
数据:过去一个小时4632万美元被清算:金色财经报道,据Coinglass称,仅在过去一个小时内,4632万美元被清算。其中,2600万美元的清算来自比特币交易,另外1100万美元来自ETH。 过去一天,49,562 名交易员被清算,总计 1.5917 亿美元。最大的单笔清算发生在 BitMEX 的 XBTUSD 交易中,金额为 649 万美元。[2023/3/10 12:53:13]
DogeCoin市值超越ADA位居全球加密货币市值排名第8位:金色财经报道,CoinMarketCap数据显示,DogeCoin市值超越ADA位居全球加密货币市值排名第8位,当前市值为156.28亿美元,ADA市值为142.59亿美元位居全球加密货币市值排名第9位。DogeCoin过去24小时上涨42.38%,现报0.1193美元。[2022/10/30 11:57:49]
由于上一步攻击者修改了owner,即获取了owner权限,因此,攻击者调用了set函数设置了MasterChef合约中的0号矿池的策略。
Cosmos生态资产管理平台Pulsar Finance正式上线:10月14日消息,Cosmos生态资产管理平台Pulsar Finance已上线Cosmos,用户可以查看钱包内的代币、质押头寸、提供的流动性、空投、NFT 等。目前Pulsar Finance支持超过30个Cosmos生态区块链,未来计划支持NEAR。[2022/10/14 14:28:01]
通过MasterChef合约中的withdraw函数提取了692184.64CRSS.
将CRSS兑换为BNB.
通过Tornado实现混币,将盗取的BNB转移到其他账户地址
总结:本次攻击的根本原因是项目方自定义的_msgSender函数存在漏洞,导致合约的Owner权限可以被黑客更改从而获取MasterChef合约的Owner权限,最后通过Owner权限窃取了项目中的资金。另外,攻击者账户发起攻击的资金来源于Tornado混币平台。
安全建议
SharkTeam提醒您,在涉足区块链项目时请提高警惕,选择更稳定、更安全,且经过完备多轮审计的公链和项目,切不可将您的资产置于风险之中,沦为黑客的提款机。
SharkTeam作为领先的区块链安全服务团队,为开发者提供智能合约审计服务。智能合约审计服务由人工审计和自动化审计构成,满足不同客户需求,独家实现覆盖高级语言层、虚拟机层、区块链层、业务逻辑层四个方面近两百项审计内容,全面保障智能合约安全。
来源:金色财经
作者:AndrewRyce翻译:baiyu当迈阿密DJSisterSystem在一个诡异得恰到好处的橙色房间里播放90年代早期的Coil时,我的一个朋友开始向我介绍左右两边的人.
1900/1/1 0:00:001.24日,有用户在YOUTUBE上发视频,并无奈的称:自己在加密资产平台币安交易,被无端冻结账号,并且被币安客服冷漠对待的经历.
1900/1/1 0:00:001992年的小说《雪崩》被认为是美国科幻作家尼尔·斯蒂芬森的一部重要作品.
1900/1/1 0:00:00加密猫CryptoKitties是2017年上线的区块链游戏,最初发行了50000个智能合约生成的加密猫NFT,也就是初代猫,每个NFT都有不同的属性.
1900/1/1 0:00:00拓展至这两个快速增长中的区块链将为1inch用户提供更多低成本、高速交易的选择。随着1inch聚合协议和1inch限价订单协议在Avalanche和Gnosis链上的部署,1inchNetwor.
1900/1/1 0:00:00原文标题:《Ronin:推动AxieInfinity增长的引擎》作者:nansen?引言以太坊?(Ethereum)?的?Layer-1?并非专用于游戏.
1900/1/1 0:00:00