木星链 木星链
Ctrl+D收藏木星链
首页 > 波场 > 正文

NFT:老调重弹,ERC1155的重入攻击又“现身”,Revest Finance被攻击事件简析-ODAILY

作者:

时间:1900/1/1 0:00:00

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。

据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

成都链安技术团队对此事件进行了相关简析。

#1分析如下

Magic Eden与Elixir合作推出自助式NFT创作和分发平台“CreatorX”:金色财经报道,NFT市场Magic Eden在社交媒体宣布与Elixir NFT合作,双方将推出一个针对艺术家的自助式NFT创作和分发平台“CreatorX”,旨在为用户提供用户友好且无代码的NFT创建服务,该平台还将提供低费用铸币、空投和兑现工具,未来也将拓展到开发基于NFT的游戏、体验等,并帮助Web2开发人员和机构用户探索SOL应用。另据Dapprader最新数据显示,当前Magic Eden平台交易总额达到21.9亿美元,交易者总量约为145.6万个。[2023/7/18 11:01:03]

地址列表

欧易OKX公布CELT处置方案的空投规则补充说明:3月1日,据官方公告,继欧易OKX发布关于CELT项目价格大幅波动情况说明及处置方案后,进一步公布CELT处置方案的空投规则。

据欧易OKX公告表示,将针对在2月25日12:00(HKT)至2月28日上午12:00(HKT)期间买入CELT代币(包括现货和闪兑),并且产生亏损的用户进行总计3,014,381 USDT的空投。对于满足条件的用户,平台将在48小时内将空投发放至用户资金账户。[2023/3/1 12:35:52]

Token合约:0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76被攻击合约:0x2320a28f52334d62622cc2eafa15de55f9987ed9攻击合约:0xb480Ac726528D1c195cD3bb32F19C92E8d928519攻击者:0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

俄国家杜马代表团在访伊期间就国际结算数字货币问题进行讨论:金色财经报道,据俄罗斯卫星通讯社17日报道,俄国家杜马竞争保护委员会主席瓦列里·加尔图克表示,俄伊两国正就创建国际结算统一数字货币进行讨论,俄国家杜马代表团访问伊朗期间也提出了这个问题。[2023/2/17 12:13:36]

交易截图

首先攻击者通过uniswapV2call2次调用受攻击的目标合约中的mintAddressLock函数。

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。

#2总结建议

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

标签:NFTTOKKENTOKENMEEB Vault (NFTX)AGPC TOKENShield Tokenitoken官网

波场热门资讯
区块链:Hundred与Agave闪电贷攻击事件分析-ODAILY

1.前言北京时间3月15日晚,知道创宇区块链安全实验室监测到Gnosis链上的借贷类协议HundredFinance与Agave均遭遇了闪电贷袭击.

1900/1/1 0:00:00
ETH:Tether项目周报(0501-0508)-ODAILY

TetherCTO:Tether没有上市计划5月5日消息,Tether的CTOPaoloArdoino在采访时表示,计划做的是继续做我们正在做的事情,也就是说,真正成为人民的工具.

1900/1/1 0:00:00
EFI:DeFi之王Andre Cronje退圈后,其心血之作是否也随之消失?-ODAILY

在DeFi这条赛道里,AndreCronje这位赛手可谓是风云人物。被称为“DeFi之王”的AC手握数十个知名项目,他是YearnFinance创始人、是热门公链Fantom生态的核心贡献者、也.

1900/1/1 0:00:00
SUN:SundaeSwap操作教程:WMT/ADA流动性挖矿-ODAILY

Cardano生态的两个早期项目SundaeSwap和WorldMobileToken均被官方授予支持,其中WMTCardano官方占股10%,热度一直居高不下.

1900/1/1 0:00:00
DAO:呼唤正义的AssangeDAO众筹,会是一个局吗?-ODAILY

Jan.2022,Sabrina@footprint.networkDataSource:FootprintAnalytics目前AssangeDAO是JuiceBox历史上最大的DAO.

1900/1/1 0:00:00
BIT:Bitfinex一周简报(0502-0508)-ODAILY

Bitfinex委任GilesDixon为授权部主管Bitfinex近日委任GilesDixon为授权部主管,他将在Bitfinex获得全球多个司法管辖区的监管批准和牌照方面发挥主导作用.

1900/1/1 0:00:00