木星链 木星链
Ctrl+D收藏木星链

TEA:Team Finance被黑分析:黑客自建Token“瞒天过海”,成功套取1450万美元

作者:

时间:1900/1/1 0:00:00

10月27日,成立于2020年的TeamFinance在官方Twitter发声,该协议管理资金在由Uniswapv2迁移至v3的过程中遭到黑客攻击,损失达1450万美元。

在事件发生后的第一时间,欧科云链链上卫士团队凭借超200TB的链上数据量储备,快速对黑客地址进行数据追踪、手法解析,并及时通过官方渠道反馈TeamFinance分析结果,避免链上损失态势进一步扩大。

据链上卫士安全团队分析,此次受到攻击的项目方UniswapV2池子有CAW、TSUKA、KNDX、FEG。

Yearn宣布将通过yTeam对细分领域进行决策治理:官方消息,为促进过渡到多DAO结构,收益聚合器Yearn宣布yTeam多签人员名单,将通过9个yTeam工作组,对策略、预算、开发、运营 9个细分领域进行决策治理。 yTeam及相应的多签方式依据YIP-61提案设立,yTeam有对于细分领域的决策权,可在其相关负责领域内独立进行决策。[2021/6/20 23:50:51]

依托于区块链链上数据可溯源、不可篡改的特性,链上卫士团队将链上追踪结果以图表的方式展现,通过黑客资金流向图,用户可清晰地了解黑客盗取资金后的动态。

茗韵堂母公司Urban Tea宣布接受狗狗币、以太坊和比特币支付:纳斯达克上市公司、中国茶叶品牌茗韵堂母公司Urban Tea宣布,旗下的中国茶叶商店将开始接受狗狗币、以太坊和比特币支付。通过部署加密货币支付,Urban Tea计划将加密货币应用程序场景带入客户的日常生活中。此前2月消息,Urban Tea转型比特币挖矿。(U.today)[2021/5/10 21:45:51]

准备盗取资金的对象:即需要迁移的币对FEG-WETH

而取回的币对却是黑客创建的无价值的token0:0x2d4abfdcd1385951df4317f9f3463fb11b9a31df和有价值的token1:WETH

动态 | Steam将上线加密货币游戏Blockchain Tycoon:据btcmanager报道,Wamill软件公司7月30日宣布其旗舰加密货币游戏Blockchain Tycoon将于8月9日在“Steam抢先体验”上推出。该游戏将为其玩家提供一个虚拟世界,玩家通过升级世界各地的仓库,可以发布他们的商业创意并获得成长。玩家需要不断确保他们的仓库拥有最新技术的硬件用于挖掘加密货币。就像在现实世界中一样,这些加密挖矿设备也需要消耗相当多的能量。[2018/8/1]

两者的不一致,是导致该合约被攻击的根本原因!

在这一步中,黑客首先通过lockToken锁仓攻击token,lockedToken变量会记录锁仓详细信息,其中关键字段为withdrawAddress,该字段存在可以满足后续migrate的权限判断。

#Step3:

UniswapV3调用v3Migrator.migrate方法,迁移FEG-WETH流动性对。

在这一步中,UniswapV3Migrator合约在接收到TeamFinance中传入的参数,会迁移UniswapV2的LP,燃烧LP,获取底层资产$FEG和$WETH,根据转换参数只有1%进入V3pool,其余99%退还给发送合约,TeamFinance将返回到token发送给攻击合约。

Step3步骤拆解:

黑客调用TeamFinance得合约进行LP迁移,利用Step1中准备好的withdrawAddress和msgSender吻合,通过权限检查。

由于TeamFinance的迁移逻辑没有检验交易id与migrateparams的相关关系,黑客通过上面校验后,真正迁移的是黑客输入的params参数。

该参数指定的migrate为与黑客锁仓token无任何关系的FEG-WETH交易对,且迁移数量为TeamFinance持有的全部LP,但参数指定只migrate1%。

此外,相同手法对其它3个流动性池进行了攻击:

USDC到相关项目方,共计约1340万美元。

此次攻击事件,漏洞的本质原因是对输入参数的校验逻辑有问题。黑客通过锁仓毫无价值的token,获取了调用migrate接口的权限。进一步调用UniswapV3的migrate的参数,完全由黑客输入,导致可以从其合约内迁移其他LP资产,结合UniswapV3的migrate处理是首先燃烧所有LP资产,再按照输入的percentage进行迁移,并返还剩余资产,使得黑客可以通过只迁移1%资产,从而窃取剩余99%的资产。

总而言之链上安全无小事,欧科云链再次提醒:重要函数的参数校验要仔细。建议在项目上线前,选择类似链上卫士的专业安全审计团队进行全方位审计筛查,最大化规避项目上线后的安全风险。

标签:TEATEAMRATTOKENethicalteaAMAZINGTEAMkarate币有什么用WOW-token

比特币价格热门资讯
EOS:Beosin:pNetwork 的 bridge 配置错误导致 pGALA 增发逾 550 亿枚

ForesightNews消息,根据区块链安全审计公司Beosin旗下BeosinEagleEye安全风险监控、预警与阻断平台监测显示.

1900/1/1 0:00:00
以太坊:以太坊(ETH)三重减半:投资者需要知道的

以太坊——承载世界上大部分GameFi、DeFi和NFT协议的平台——已经完成了期待已久的以太坊2.0升级.

1900/1/1 0:00:00
ICP:ICP牛市逆市而上,涨价超5.76%

在过去24小时内,互联网计算机(ICP)价格上涨了5.76%。技术指标预测ICP价格将继续升值。随着多头设法提高ICP价格,空头疲倦.

1900/1/1 0:00:00
MES:Messari发布USDD Q3调研报告:Q3钱包数量增5倍

11月3日消息,加密数据研究机构Messari发布了USDDQ3调研报告,报告从供应量、质押资产、储备金、锚定、定性分析等多个维度对USDD进行了研究.

1900/1/1 0:00:00
ETH:以太坊价格延续跌势,但多头还未放弃

在美联储选择对美元的利率后,以太坊扩大了跌幅。ETH检查了1,500美元的援助,目前正在弥补损失。以太坊扩大跌幅,低于1,550美元的辅助区域并检查了1,500美元.

1900/1/1 0:00:00
加密货币:在熊市中需要考虑的三大加密货币——XRP、ADA和DOGET

加密货币中持续的熊市出人意料地给交易员和投资者等加密货币常客的事务带来了压力。熊市是极端市场波动和负价格的漫长时期,因此该行业目前的情况不足为奇。然而,令人惊讶的是持续熊市的严重性.

1900/1/1 0:00:00