一、事件概览北京时间6月28日,链必安-区块链安全态势感知平台舆情监测显示,Polygon生态算法稳定币项目SafeDollar遭到黑客攻击。攻击事件发生后,SafeDollar项目所发行的稳定币价格从1.07美元,瞬间跌至归零。有消息指出,一份未经证实的合约抽走了25万美元的USDC和USDT;后经Rugdoc.io分析证实,此次攻击事件中黑客总共获利价值25万美元的USDC和USDT。随后,SafeDollar项目方发布公告,要求投资者停止所有与SDO相关的交易。目前,SDO交易已暂时中止。鉴于此次攻击事件所具备的标志意义,成都链安·安全团队第一时间介入分析。继5月初BSC诸多链上项目频频被黑之后,6月末Polygon生态也开始被黑客盯上,“潘多拉魔盒”是否已经悄然开启?借此事件,成都链安通过梳理攻击流程和攻击手法,提醒Polygon生态项目加强安全预警和防范工作。
智能钱包提供商Safe与Monerium合作进行欧元链上和链下支付:金色财经报道,智能钱包提供商Safe与稳定币发行商Monerium合作进行欧元链上和链下支付,合作承诺将600亿美元的数字资产与欧洲银行系统整合,Monerium受监管的稳定币EURe将可与Safe的智能web3账户一起使用,使开发人员能够通过 Safe{Core} 的工具包将web3钱包链接到欧元银行账户,
EURe 是一种与以太坊、Polygon 和 Gnosis 网络兼容的ERC20代币,被认为是现金的数字替代品,它是一对一支持的,并且可以按需赎回。[2023/7/18 11:00:47]
SafeMoon钱包上线不到30分钟遇到技术问题,代币价格下跌20%:8月28日SafeMoon发布了钱包产品。 然而,不到30分钟后,Safemoon的首席执行官John Karony发布了一条推文,透露他们遇到了“技术困难”,影响了所有三款SafeMoon钱包产品——Android和iOS版本,以及网站的购买和交换功能。问题发生后,SafeMoon的原生代币价格暴跌20%以上。目前,SafeMoon没有确认这些问题是否持续存在或已经得到解决。(beincrypto)[2021/8/29 22:45:08]
二、事件分析此次攻击事件中,攻击者利用PLX代币转账时实际到账数量小于发送数量以及SdoRewardPool合约抵押和计算奖励上存在的逻辑缺陷,借助“闪电贷”控制SdoRewardPool合约中抵押池的抵押代币数量,进而操纵奖励计算,从而获得巨额的SDO奖励代币,最后使用SDO代币将SDO-USDC和SDO-USDT两种兑换池中USDC和USDT全部兑换出来。攻击者地址:0xFeDC2487Ed4BB740A268c565daCdD39C17Be7eBd攻击合约:0xC44e71deBf89D414a262edadc44797eBA093c6B00x358483BAB9A813e3aB840ed8e0a167E20f54E9FB攻击交易:0xd78ff27f33576ff7ece3a58943f3e74caaa9321bcc3238e4cf014eca2e89ce3f0x4dda5f3338457dfb6648e8b959e70ca1513e434299eebfebeb9dc862db3722f30x1360315a16aec1c7403d369bd139f0fd55a99578d117cb5637b234a0a0ee5c14以下分析基于以下两笔交易:0xd78ff27f33576ff7ece3a58943f3e74caaa9321bcc3238e4cf014eca2e89ce3f0x1360315a16aec1c7403d369bd139f0fd55a99578d117cb5637b234a0a0ee5c14攻击者首先使用PolyDex的WMATIC和WETH池进行PLX借贷,如下图所示:
Polygon上算法稳定币项目SafeDollar疑似遭到黑客攻击:6月28日消息,Polygon上算法稳定币项目SafeDollar疑似遭到黑客攻击,一份未经证实的合约似乎抽走了25万美元的USDC和USDT。目前,SDO交易已暂时中止。区块链安全团队SharkTeam正在对事件进行进一步分析。[2021/6/28 0:11:17]
接下来,攻击者通过攻击合约反复进行抵押提取,主要是为了减少SdoRewardPool合约中SDO抵押池中的抵押代币数量。
Gnosis和Sushi合作提供高达6000美元的共享Safe App赠款:官方消息,Gnosis和Sushi正在合作提供高达6000美元的共享安全应用(Safe App)赠款,其中包括3000美元的DAI和相应的3000美元的SUSHI。此赠款对为以下APP开发Safe App的任何个人或团队开放:SushiSwap App、Sushi Liquidity Management App、Cream、yGift(包括支持V2)和Bento (即将发布)。
Safe Apps允许用户直接从Gnosis Safe Multisig界面与以太坊应用程序交互。[2021/2/4 18:54:55]
PLX代币合约进行代币转移时,如果from地址不在_isExcludedFromFee列表中,并且to地址也不在_isExcludedToFee列表中,会对转移的代币收取一次奖励基金以及销毁本次转移代币数量的0.05%。
金色财经独家消息,猎豹移动海外官方宣布推出数字货币钱包SafeWallet:金色财经独家消息得知,猎豹海外官方宣布推出移动安全数字资产钱包SafeWallet。据了解,SafeWallet配备了三层安全防御体系,在用户行为安全、手机安全防御和资产安全管理三个关键领域进行全方位的安全管控,最大化地保护用户的数字资产安全,防止资产丢失或被盗。目前,SafeWallet支持比特币(BTC)和以太币(ETH)等币种。目前,SafeWallet已在谷歌商店开放下载。[2018/1/31]
而在SdoRewardPool合约中,记录的数量为调用者所转移的数量,没有减去转移过程中损耗的部分,在进行提取操作时,提取的数量为记录的数量,超出了用户实际抵押到本合约的数量,故会造成该抵押池中抵押代币的异常减少。
攻击者事先通过攻击合约在该抵押池中抵押214.235502909238707603PLX,在攻击合约攻击完成后,控制攻击合约在该抵押池中进行奖励领取,由于SdoRewardPool合约中更新抵押池信息时使用的是balanceOf函数获取本合约中抵押代币数量,故获取到的数量是恶意减少之后的数量,继而造成PLX抵押池中accSdoPerShare变量异常增大,从而获取到巨额的SDO代币奖励。最后利用获取到的SDO代币将SDO-USDC和SDO-USDT两种兑换池中USDC和USDT全部兑换出来。
三、事件复盘事实上,此次攻击事件并不复杂,但是值得引起注意。首先添加抵押池时添加了非标准代币,再加上计算奖励时使用了balanceOf函数进行抵押代币数量的获取,所以导致了此次攻击事件的发生。从安全审计的角度看,项目方作为添加抵押池的管理员,对于将要添加的抵押池中的抵押贷币,一定要三思而后行。通胀通缩类以及转移数量与实际到账数量不同的代币,不建议作为抵押池的抵押代币;如果因业务需要一定要添加这些类型的代币作为奖励代币,务必与其他标准代币分开处理。同时在抵押池中建议使用一个单独的变量作为抵押数量的记录,然后计算奖励时,使用通过此变量来获取抵押代币数量,而不是使用balanceOf函数。另外,此次攻击事件对于Polygon生态链上项目而言,是否会是一个“危险信号”,Polygon生态的“潘多拉魔盒”是否会就此打开,这还需要观望后续态势发展。不过,回望5月,BSC生态发生第一起闪电贷攻击之后,便就此拉开了“BSC黑色五月”序幕。鉴于前车之鉴,成都链安在此提醒,Polygon生态链上项目未雨绸缪,切实提高安全意识。
这段时间身体不适,一直没有更新文章,经常熬夜身体的确吃不消,休息了段时间,不过最近币圈风起云涌,消息不断,之前的暴涨,现在的暴跌,存在明显的洗盘,不是散户能够扛得住的,以太坊之前一路上涨.
1900/1/1 0:00:00作者|秦晓峰出品|Odaily星球日报 北京时间25日晚11点,Gitcoin发布推文表示,正式发行治理代币GTC,并将其发行量的15%空投给此前对Gitcoin平台有价值贡献的地址.
1900/1/1 0:00:00CME比特币期货5月22日,CFTC公布了最新一期CME比特币期货周报,最新统计周期内BTC价格跌逾14000美元,值得一提的是.
1900/1/1 0:00:00BTC行情分析周一加息鹰牌妥协,美债利率下行的影响下,美股带动整个加密货币板块上涨,开启了无量探底之后的一波反弹行情,周一的时候我们已经定性这是一次反弹的行情走势.
1900/1/1 0:00:00作者:火小律;编辑:ColinWu日前四川乐山市中区法院判决一起比特币抢劫案。2020年10月,被告人梁某无力偿还外债,伙同被告人王某友、袁某抢劫其朋友之妻骆某玲账户内的比特币.
1900/1/1 0:00:00高质量的基础设施是数字商品的兴起的必要条件随着加密货币价格的飙升,许多人迅速对加密货币的基础技术及其使用方式产生了兴趣。区块链技术一种越来越流行的用例是不可替代的令牌,通常称为NFT.
1900/1/1 0:00:00