木星链 木星链
Ctrl+D收藏木星链
首页 > FIL币 > 正文

USD:慢雾:Orion Protocol被黑根本原因在于合约兑换功能的函数没有做重入保护

作者:

时间:1900/1/1 0:00:00

慢雾安全团队发布了OrionProtocol被黑分析,OrionProtocol项目的ETH和BSC链上的合约遭到攻击,攻击者获利约302.7万美元。此次攻击的根本原因在于合约兑换功能的函数没有做重入保护,并且兑换后再次更新账本存款的数值是根据兑换前后合约里的代币余额差值来计算的,导致攻击者利用假代币重入了存款函数获得超过预期的代币。

慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新:7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重,请及时更新。[2023/7/11 10:47:05]

具体分析如下:1.攻击者首先调用ExchangeWithAtomic合约的depositAsset函数进行存款,存入0.5个USDC代币为下面的攻击作准备;2.攻击者闪电贷出284.47万枚USDT代币,接着调用ExchangeWithAtomic合约的doSwapThroughOrionPool函数兑换代币,兑换路径是;3.因为兑换出来的结果是通过兑换后ExchangeWithAtomic合约里的USDT代币余额减去兑换前该合约里的USDT代币余额,但问题就在兑换USDC->ATK后,会调用ATK代币的转账函数,该函数由攻击恶意构造会通过攻击合约调用ExchangeWithAtomic合约的depositAsset函数来将闪电贷来的284.4万USDT代币存入ExchangeWithAtomic合约中。此时攻击合约在ExchangeWithAtomic合约里的存款被成功记账为284.47万枚并且ExchangeWithAtomic合约里的USDT代币余额为568.9万枚,使得攻击者兑换出的USDT代币的数量被计算为兑换后的568.9万减去兑换前的284.47万等于284.47万;4.之后兑换后的USDT代币最后会通过调用库函数creditUserAssets来更新攻击合约在ExchangeWithAtomic合约里的使用的账本,导致攻击合约最终在ExchangeWithAtomic合约里USDT代币的存款记账为568.9万枚;5.最后攻击者调用ExchangeWithAtomic合约里的withdraw函数将USDT提取出来,归还闪电贷后将剩余的283.6万枚USDT代币换成WETH获利。攻击者利用一样的手法在BSC链上的也发起了攻击,获利19.1万美元。

慢雾:Ribbon Finance遭遇DNS攻击,某用户损失16.5 WBTC:6月24日消息,Ribbon Finance 发推表示遭遇 DNS 攻击,慢雾MistTrack通过链上分析发现攻击者与今天早前的Convex Finance 攻击者是同一个,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻击者共用的用来调用恶意合约的钱包地址。同时分析发现,Ribbon Finance某用户在攻击中损失了 16.5 WBTC,具体交易为:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]

此前今日早些时候消息,OrionProtocol在攻击事件中损失约300万美元,官方暂停存款功能并正修复漏洞。

慢雾:Badger DAO黑客已通过renBTC将约1125 BTC跨链转移到10 个BTC地址:12月2日消息,Badger DAO遭遇黑客攻击,用户资产在未经授权的情况下被转移。据慢雾MistTrack分析,截止目前黑客已将获利的加密货币换成 renBTC,并通过renBTC 将约 1125 BTC 跨链转移到 10 个 BTC 地址。慢雾 MistTrack 将持续监控被盗资金的转移。[2021/12/2 12:46:11]

标签:USDWITHITHWIT稳定币USDTProject WITH秘银币mith还能起来吗Mirrored Twitter

FIL币热门资讯
区块链:斯坦福法学院前院长回应为SBF担保的原因:SBF父母曾在其家人抗癌时提供帮助

据Cointelegraph报道,斯坦福法学院前任院长LarryKramer表示,其为前FTX首席执行官SamBankman-Fried签署保释金的原因是,SBF的父母曾在其家人抗癌时提供帮助.

1900/1/1 0:00:00
加密货币:IMF:应在加密货币监管方面采取更多行动,避免造成系统性风险

据Bitcoin.com报道,国际货币基金组织副总裁呼吁在监管方面采取更多行动,以避免加密货币的波动影响银行和传统金融机构.

1900/1/1 0:00:00
YAG:Voyager无担保债权人委员会要求SBF在2月23日远程出庭作证

Voyager无担保债权人的代表已要求FTX前首席执行官SamBankman-Fried以及FTX和AlamedaResearch的一些高管提供文件,并要求SBF在下周远程出庭作证.

1900/1/1 0:00:00
MOS:Cosmos Hub的v9 Lambda升级提案已开启投票,拟激活“Replicated Security”功能

据治理论坛显示,CosmosHub的v9Lambda升级提案已开启投票,本次升级旨在激活ReplicatedSecurity功能,这将强制执行链间安全性的良好运行规则。投票将于3月8日截止.

1900/1/1 0:00:00
区块链:北京市人民政府:加快区块链先进算力平台建设,推动国家区块链技术创新中心落地

北京市人民政府印发《2023年市政府工作报告重点任务清单》,提出坚持把发展经济的着力点放在实体经济上,在新一代信息技术、人工智能、医药健康、智能装备、节能环保等领域构建新的增长引擎.

1900/1/1 0:00:00
COIN:Coinbase和Kraken高管:平台上无证券,即使被SEC认定也可通过调整对策在官司中取胜

据Blockworks报道,Coinbase全球监管政策副总裁ScottBauguess周四在华盛顿举行的米尔肯研究所未来数字资产研讨会上的小组讨论中表示:“我们很高兴我们在美国提供的产品不是证.

1900/1/1 0:00:00