木星链 木星链
Ctrl+D收藏木星链
首页 > 火必下载 > 正文

OWN:权限问题:Crosswise被黑事件分析

作者:

时间:1900/1/1 0:00:00

此次攻击导致协议损失87.9万美元

近日,BSC上Crosswise遭遇黑客攻击,此次攻击导致协议损失87.9万美元。攻击者仅用1个CRSStoken便获取CrosswiseMasterChef池中价值87.9万美元的692K个CRSS

SharkTeam第一时间对此事件进行了攻击分析和技术分析,并总结了安全防范手段,希望后续的区块链项目可以引以为戒,共筑区块链行业的安全防线。

事件分析

攻击过程如下:

OPNX已提出收购加密贷款机构Hodlnaut:金色财经报道,据一位知情人士透露,OPNX已提出向Hodlnaut注入相当于 3000 万美元的FLEX代币,以资助部分债权人付款以最终确定索赔。条款清单显示,在 FLEX 注资后,OPNX 将拥有 Hodlnaut 75% 的股份。文件称,如果债权人批准该计划,他们将获得 FLEX 和其他代币债权的 30%,或按比例支付最多可用企业资产池总额的95%,数据以较高者为准。[2023/8/7 21:28:48]

修改owner

DeFi衍生品协议Cega完成500万美元融资:金色财经报道,专注于期权的DeFi衍生品协议Cega完成500万美元融资,Dragonfly Capital领投,Pantera Capital和Robot Ventures等参投。最新一轮融资使Cega迄今为止的总融资额达到930万美元。它在去年三月筹集了430万美元。

Cega是一种基于Solana的衍生品协议,专注于奇异期权(exoticderivative)结构化产品。Cega联合创始人兼首席执行官Arisa Toyosaki表示,Cega的期权产品经过精心设计。Cega计划在未来推出白标服务,为其他中心化和去中心化平台制定战略。[2023/3/28 13:29:43]

首先设置trustedFowarder,然后通过transferOwnership函数修改owner。该过程中,自定义的_msgSender()函数存在漏洞。trustedForwarder的修改缺少权限限制,导致_msgSender函数的判断可以通过修改trustedForwarder变量来影响其结果,最终使得owner可以被其他用户修改。

数据:过去一个小时4632万美元被清算:金色财经报道,据Coinglass称,仅在过去一个小时内,4632万美元被清算。其中,2600万美元的清算来自比特币交易,另外1100万美元来自ETH。 过去一天,49,562 名交易员被清算,总计 1.5917 亿美元。最大的单笔清算发生在 BitMEX 的 XBTUSD 交易中,金额为 649 万美元。[2023/3/10 12:53:13]

DogeCoin市值超越ADA位居全球加密货币市值排名第8位:金色财经报道,CoinMarketCap数据显示,DogeCoin市值超越ADA位居全球加密货币市值排名第8位,当前市值为156.28亿美元,ADA市值为142.59亿美元位居全球加密货币市值排名第9位。DogeCoin过去24小时上涨42.38%,现报0.1193美元。[2022/10/30 11:57:49]

由于上一步攻击者修改了owner,即获取了owner权限,因此,攻击者调用了set函数设置了MasterChef合约中的0号矿池的策略。

Cosmos生态资产管理平台Pulsar Finance正式上线:10月14日消息,Cosmos生态资产管理平台Pulsar Finance已上线Cosmos,用户可以查看钱包内的代币、质押头寸、提供的流动性、空投、NFT 等。目前Pulsar Finance支持超过30个Cosmos生态区块链,未来计划支持NEAR。[2022/10/14 14:28:01]

通过MasterChef合约中的withdraw函数提取了692184.64CRSS.

将CRSS兑换为BNB.

通过Tornado实现混币,将盗取的BNB转移到其他账户地址

总结:本次攻击的根本原因是项目方自定义的_msgSender函数存在漏洞,导致合约的Owner权限可以被黑客更改从而获取MasterChef合约的Owner权限,最后通过Owner权限窃取了项目中的资金。另外,攻击者账户发起攻击的资金来源于Tornado混币平台。

安全建议

SharkTeam提醒您,在涉足区块链项目时请提高警惕,选择更稳定、更安全,且经过完备多轮审计的公链和项目,切不可将您的资产置于风险之中,沦为黑客的提款机。

SharkTeam作为领先的区块链安全服务团队,为开发者提供智能合约审计服务。智能合约审计服务由人工审计和自动化审计构成,满足不同客户需求,独家实现覆盖高级语言层、虚拟机层、区块链层、业务逻辑层四个方面近两百项审计内容,全面保障智能合约安全。

来源:金色财经

标签:OWNNERSTECEGtown币有价值吗PEPERUNNERstepg币怎么样ceg币价格行情

火必下载热门资讯
DAO:读懂a16z投资的FWB:一个创意工作者的 DAO

作者:AndrewRyce翻译:baiyu当迈阿密DJSisterSystem在一个诡异得恰到好处的橙色房间里播放90年代早期的Coil时,我的一个朋友开始向我介绍左右两边的人.

1900/1/1 0:00:00
BIT:远离币安,又冻结用户加密资产

1.24日,有用户在YOUTUBE上发视频,并无奈的称:自己在加密资产平台币安交易,被无端冻结账号,并且被币安客服冷漠对待的经历.

1900/1/1 0:00:00
元宇宙:央广网:元宇宙世界的虚与实

1992年的小说《雪崩》被认为是美国科幻作家尼尔·斯蒂芬森的一部重要作品.

1900/1/1 0:00:00
以太坊:链游鼻祖 加密猫CryptoKitties怎么玩?

加密猫CryptoKitties是2017年上线的区块链游戏,最初发行了50000个智能合约生成的加密猫NFT,也就是初代猫,每个NFT都有不同的属性.

1900/1/1 0:00:00
INC:1inch 宣布拓展至 Avalanche 与 Gnosis 链

拓展至这两个快速增长中的区块链将为1inch用户提供更多低成本、高速交易的选择。随着1inch聚合协议和1inch限价订单协议在Avalanche和Gnosis链上的部署,1inchNetwor.

1900/1/1 0:00:00
RON:解读以太坊侧链 Ronin 如何成为 Axie Infinity 增长的引擎

原文标题:《Ronin:推动AxieInfinity增长的引擎》作者:nansen?引言以太坊?(Ethereum)?的?Layer-1?并非专用于游戏.

1900/1/1 0:00:00