木星链 木星链
Ctrl+D收藏木星链

STA:成都链安:YFV勒索事件始末分析

作者:

时间:1900/1/1 0:00:00

YFV是基于以太坊的一个DeFi项目,今天早些时候,YFV官方发文称遭到勒索。攻击者利用staking的合约漏洞,可以任意重置用户锁定的YFV。

并表示,此次事件可能和不久前的“pool0”事件相关,勒索者极有可能是在“pool0”事件中未取回资金的“愤怒的农民”。漏洞分析合约存在一个stakeOnBehalf函数使得攻击者可以为任意用户进行抵押,如下图所示:

成都链安:Goldfinch项目的SeniorPool合约遭受攻击,项目方累计损失超54万美元:据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,Goldfinch项目的SeniorPool合约遭受攻击,攻击者累计获利28523个USDC,项目方累计损失541158个USDC。经成都链安技术团队分析,本次攻击原因是攻击者可以利用Curve的FIDU-USDC池子获取FIDU代币,来获取SeniorPool合约抵押USDC代币的红利。目前Curve中FIDU兑换USDC为1:1.03, 而在SeniorPool中的比例为1:1.07,这就产生了套利空间。[2022/6/28 1:36:11]

成都链安:WienerDogeToken遭遇闪电贷攻击事件分析:据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,WienerDogeToken遭受闪电贷攻击。成都链安安全团队对此事件进行了简要分析,分析结果如下:攻击者通过闪电贷借贷了2900个BNB,从WDOGE和BNB的交易对交换了5,974,259,851,654个WDOGE代币,然后将4,979,446,261,701个代币重新转入了交易对。这时攻击者再调用skim函数,将交易对中多余的WDOGE代币重新提取出来,由于代币的通缩性质,在交易对向攻击地址转账的过程中同时burn掉了199,177,850,468个代币。这时交易对的k值已经被破坏,攻击者利用剩下WDOGE代币将交易对内的2,978个BNB成功swap出来,并且将获利的78个BNB转到了获利地址。

这次攻击事件中,攻击者利用了代币的通缩性质,让交易对在skim的过程中burn掉了一部分交易对代币,破坏了k值的计算。成都链安安全团队建议项目上线前最好进行安全审计,通缩代币在与交易对的交互时尽量将交易对加入手续费例外。[2022/4/26 5:11:33]

此函数中的lastStakeTimes=block.timestamp;语句会更新用户地址映射的laseStakeTimes。而用户取出抵押所用的函数中又存在验证,要求用户取出时间必须大于lastStakeTimes+72小时。如下图所示:

QitChain已通过成都链安安全审计:据官方消息,分布式搜索引擎项目QitChain已通过区块链安全机构成都链安的安全审计。

分布式搜索引擎QitChain是一个基于IPFS的区块链搜索工具,旨在成为Web3.0有效数据信息聚合器,在保障用户安全隐私的同时带来更高效、更精准的信息查找。

成都链安是领先的区块链安全公司,自成立以来,一直致力于区块链安全的生态建设。[2021/10/25 20:55:41]

UnfrozenStakeTime如下图所示:

综上所述,恶意用户可以向正常用户抵押小额的资金,从而锁定正常用户的资金。根据链上信息,我们找到了两笔疑似攻击的交易,如下所示:0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc90x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db其中一笔如下图所示:

此两笔交易都来自同一地址,且均为极小值。由此我们可以基本判定这是一个测试锁死问题的交易。总结

针对于本次事件,究其根本原因,还是没有做好上线前的代码审计工作。本次事件实际上是属于业务层面上的漏洞。根据成都链安在代码审计方面的经验,个别项目方在进行代码审计时,未提供完整的项目相关资料,使得代码审计无法发现一些业务漏洞,导致上线后损失惨重。成都链安·安全实验室在此提醒各项目方:安全是发展的基石,做好代码审计是上线的前提条件。

标签:STADOGEPOOLDOGSTAK币babyeverdoge币是什么pool币价格DOGMOON币

芝麻开门交易所下载热门资讯
ETH:ETH2.0测试网出现BUG?对于以太坊只是小风小浪

作者|秦晓峰编辑|Mandy王梦蝶出品|Odaily星球日报 过去的这个周末,以太坊2.0测试网又出幺蛾子了.

1900/1/1 0:00:00
BCH:星球日报 | LINK市值第五,做空机构已爆仓1753万美元;委内瑞拉或将以石油币征税

头条数据:做空LINK的ZeusCapital已爆仓1753万美元CoinMarketCap数据显示,昨晚LINK突破15美元,市值超过54亿美元,排名超过BCH,位居第五.

1900/1/1 0:00:00
TITAN:观察:第三代DeFi代币抵押技术正在崛起?

编者按:本文来自金色财经,Odaily星球日报经授权转载。如今越来越多的人对抵押协议和以太坊2.0的推出感到兴奋,一些加密项目也正在推动新一轮的抵押服务,这有助于解决权益证明网络中诸多流动性问题.

1900/1/1 0:00:00
ETC:ETC连遭两次51%攻击后续:火币、OKEx等加密货币交易所考虑下架代币,市值重回攻击前水平

编者按:本文来自火星财经,星球日报经授权发布。因ETC在过去30天内接连遭遇两次51%攻击,火币、Kraken、OKEx、OKCoin以及Poloniex等主流加密货币交易所开始考虑下架该代币.

1900/1/1 0:00:00
COI:分布式存储的未来是共享经济还是分时租赁?

今天我们提出一个目前业内还没有人去讨论的话题:分布式存储到底是共享经济还是分时租赁?并且指明分布式存储的未来发展路径与趋势.

1900/1/1 0:00:00
DEF:DeFi新世相:新兴派「捡钱」古典派接盘

编者按:本文来自蜂巢财经News,作者:凯尔,Odaily星球日报经授权转载。一张新老韭菜的持仓币种的涨幅对比图在币圈广为流传,「老韭菜」更偏好BTC、ETH等资产,虽然上涨,但涨势相比「新韭菜.

1900/1/1 0:00:00