木星链 木星链
Ctrl+D收藏木星链
首页 > 币赢 > 正文

PAR:Paraluni被攻击事件分析:一张支票提款两次的作案-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。

下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。

漏洞交易

攻击者地址:https://bscscan.com/address/0x94bc1d555e63eea23fe7fdbf937ef3f9ac5fcf8f

交易实例:https://bscscan.com/tx/0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54

a16z crypto和Paradigm就SEC诉Coinbase 案提交法庭之友陈述:金色财经报道,a16z crypto和Paradigm宣布就SEC诉Coinbase 案联合提交法庭之友陈述。该陈述表示,SEC的监管过度已经危及美国区块链技术的发展。尽管美国证券交易委员会声称每个代币都是投资合同的一部分,但他们已经超出了定义的范围。此外,美国证券交易委员会对加密货币的态度可能会破坏广泛的经济部门的稳定,因为它将把没有人认为是证券交易的资产和收藏品的普通交易纳入其管辖范围。最后,美国证券交易委员会目前在数字资产监管方面超越了国会,这样做的方式会禁止该技术,而不是促进其安全发展。[2023/8/12 16:21:55]

合约地址

Masterchef合约:https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code

CleanSpark上季度BTC开采数量比去年二季度翻番但收入仅增加14%:金色财经报道,根据比特币挖矿公司CleanSpark报表,公司上一季度挖出的比特币数量比去年第二季度翻了一番,但其收入只增加了14%。

CleanSpark的首席财务官Gary A. Vecchiarelli表示,收入增长受阻主要是由于比特币价格低。本季度,每枚比特币的收入约为22,700美元,而去年,每枚比特币的收入超过41,000美元。首席执行官Zach Bradford补充说,CleanSpark目前平均每Tera hash耗电31瓦,他预计到今年年底会降到26瓦的水平。[2023/5/11 14:57:27]

攻击流程

注意,这个攻击流程是以下面这个交易为基础的:https://bscscan.com/tx/0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54

Solana链上合成资产协议Parcl上线测试网3.0版本:6月28日消息,据官方发推称,Solana链上合成资产协议Parcl宣布上线测试网3.0版本,测试网2.0结束以来,团队进行了几项改进,包括添加实时价格馈送等新功能。[2022/6/28 1:35:18]

准备阶段:

攻击者部署了两个恶意的代币合约UGT和UBT。

在UBT代币合约中,有两个恶意的函数实现:

1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。

2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。

Bitspark宣布不再使用比特币运营:据btcmanager消息,香港比特币汇款公司Bitspark宣布不再使用比特币运营。2018年5月2日,在与Ej Insight的对话中,Bitspark的首席执行官George Harrap解释称,由于比特币的波动性,未来比特币将被更好,更快,更便宜的加密货币所取代。[2018/5/4]

攻击阶段:

攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。

攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。

然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。

1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。

2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。

3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。

最后,攻击者提取了两次:

1.第一次是通过函数“UBT.withdrawAsset()”。

2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。

合约漏洞分析

在函数`MasterChef.depositByAddLiquidity()`中,作为参数传入的`_tokens`可以与池中的编号为`_pid`的tokens不匹配。

`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。

资产去向

截至3月13日,总共有价值约170万美元的资产被盗。3000个BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。

写在最后

该次事件可通过安全审计发现相关风险:审计可以发现重入问题和外部依赖问题。

同时,CertiK的安全专家建议:

时刻关注函数的外部输入,尽量避免传入合约地址作为参数。

关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。

本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。

除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

标签:PAR比特币QUOTERSparkster比特币是什么意思能换来真钱吗QuotientYour Vote Matters

币赢热门资讯
tron:波场TRON进展周报(2022.04.30-2022.05.06)-ODAILY

过去的一周,波场TRON项目进展顺利,为满足波场TRON全球社区爱好者阅读,本周周报共分为14种语言,请您选择阅读.

1900/1/1 0:00:00
BIT:Bitfinex一周简报(3月7日-3月13日)-ODAILY

在刚过去的一周中,Bitfinex都有哪些功能更新和值得关注的事件呢?一起来看看吧!美国国会可能会在3月底前出台稳定币法案美国境内稳定币监管相关的法案可能将在本月底前提出.

1900/1/1 0:00:00
UST:UST与美元脱钩,LUNA暴跌99.9%-ODAILY

Apr.2022,VincyDataSource:FootprintAnalytics-AlgorithmicStablecoinAnalysisTerraUSD是——尽管“曾经”可能更好——一.

1900/1/1 0:00:00
WOR:World Mobile项目周报(3月14日—3月21日)-ODAILY

2022年3月14日Cardano生态2022主题云峰会圆满结束,此次活动由IOHK、WorldMobile、DreamLabs联合举办,以“Cardano生态迎爆发,龙头生态面对面”为主题.

1900/1/1 0:00:00
BAY:无聊猿NFT联创身份被曝光,匿名再次成为Web3的焦点问题-ODAILY

BoredApeYachtClub(BAYC)NFT于2021年4月推出,在不到一年的时间里就获得了前所未有的发展.

1900/1/1 0:00:00
TER:DeFi借贷协议Minterest完成552万美元MNT通证发售-ODAILY

该活动是通过Copper的LBP进行的,确保通证以更公平的方式分配,这符合使DeFi更加公平Minterest精神.

1900/1/1 0:00:00