木星链 木星链
Ctrl+D收藏木星链
首页 > Polygon > 正文

NFT:ERC1155的重入攻击又“现身”:Revest Finance被攻击事件简析

作者:

时间:1900/1/1 0:00:00

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议Revest Finance遭到黑客攻击,损失约12万美元。

据悉,Revest Finance是针对DeFi领域的staking的解决方案,用户通过Revest Finance参与任何DeFi的staking,都可以直接创建生成一个NFT(该NFT包含了这个staking仓位的当前以及未来价值)。

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

Scopescan:CyberConnect已于链上部署CYBER合约:8月1日消息,据Scopescan监测显示,Web3社交图谱协议CyberConnect已于3小时前在链上部署CYBER合约,合约地址为0x14778860E937f509e651192a90589dE711Fb88a9,目前尚未进行转账。[2023/8/1 16:11:36]

成都链安技术团队对此事件进行了相关简析。

地址列表

Envel等5家初创公司加入Mastercard Start Path Crypto计划:12月9日消息,万事达卡今天宣布,加入Mastercard Start Path Crypto计划的五家新初创公司是智能合约平台Ava Labs、基于AI的移动银行应用程序Envel、点对点储蓄平台Kash、比特币银行应用程序LVL和加密奖励平台NiftyKey。(Businesswire)[2021/12/9 7:29:00]

Token合约:

0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76

被攻击合约:

动态 | Cryptopia仍未开通ETN等ERC20代币提款业务 引用户抱怨:据Today's Gazette消息,5月8日,一位名为new24core的Reddit用户发帖称自己无法访问其存储在Cryptopia平台上的ETN代币,随后很多其他的ETN持有者也抱怨了这一情况。据悉,尽管Cryptopia在经历被盗事件后逐步恢复了比特币、莱特币和狗狗狗币等主要加密货币的存取款业务,但ETN和其他ERC20代币存取款业务仍处于暂停状态。[2019/5/9]

0x2320a28f52334d62622cc2eafa15de55f9987ed9

0xb480Ac726528D1c195cD3bb32F19C92E8d928519

动态 | Bitcoin.com推出匿名支付应用程序Bitcoin Cash Merchant:据bitcoin.com报道,Bitcoin.com推出了一款名为Bitcoin Cash Merchant的应用程序,该应用程序允许全球任何人使用平板电脑或智能手机以非监管方式接受BCH。[2019/4/25]

攻击者:

0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

交易截图

首先攻击者通过uniswapV2call 2次调用受攻击的目标合约中的mintAddressLock函数。

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid(FNFTHandler.fnftsCreated)会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数[ERC1155 onERC1155Received 重入],由于NFT nextId(FNFTHandler.fnftsCreated)在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID 为1031的Token,完成了攻击。

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155 token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155 token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

攻击者地址:

https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58

标签:NFTTOKENTOKEKENNFTSHIBA价格Severe Rise Games Tokenimtoken钱包官网最新kraken打不开了

Polygon热门资讯
元宇宙:《哈佛商业评论》:元宇宙如何改变人类工作模式?

原文标题:《How the?Metaverse?Could Change Work》想象一个世界,你可以与同事在海边交谈,在空间站周围漂浮时做会议记录,或者从你在伦敦的办公室传送到纽约.

1900/1/1 0:00:00
WEB:Web3正吸引着全球顶尖人才的目光

科技公司需要不断发展,否则就会被时代淘汰。包括亚马逊、谷歌、Meta在内的全球最大几个科技巨头已经习惯于过时的广告变现商业模式.

1900/1/1 0:00:00
DAO:dYdX 详述:如何搭建一个? DAO 形式的信托合法框架(适用于美国之外)

概要dYdX 基金会正在引入一个用于创建 Guernsey Purpose Trust(根西岛目的信托) 的框架.

1900/1/1 0:00:00
BANK:Bankless:全链NFT的时代意味着什么?

原文标题:《Omnichain NFTs》最近有关全链的热烈讨论主要是由于 LayerZero Labs 的兴起,该团队总部位于加拿大,创建了互操作性协议 LayerZero.

1900/1/1 0:00:00
AVE:Waves的旁氏游戏

今日,DeFi 研究员 0 xHamZ 在其个人社交媒体平台上发布了关于 Waves 的看法,在他看来,Waves 目前正在运行一个不可持续的庞氏游戏.

1900/1/1 0:00:00
NFT:被 Y Combinator 最新选中的25家加密初创公司

硅谷第一孵化器 Y Combinator 也曾是 WEB3 明星企业的摇篮,Coinbase、OpenSea等从这里走出.

1900/1/1 0:00:00