北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef?合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。
下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。
合约地址
Masterchef合约:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code
加密托管机构Xapo Bank集成闪电网络,并与Lightspark达成合作:金色财经报道,加密托管机构XapoBank整合了基于比特币的闪电网络,并与Lightspark合作,该公司由前FacebookCrypto负责人DavidMarcus掌舵,并于2017年将其机构业务出售给Coinbase,以专注于零售领域。XapoBank的用户现在可以在任何接受闪电支付的供应商处即时即时支付不超过100美元的小额消费,而无需支付高额交易费和等待漫长的区块链确认时间。[2023/3/2 12:39:09]
攻击者部署了两个恶意的代币合约UGT和UBT。
美国SEC:Sparkster必须向受害者支付超3500万美元和解金:9月20日消息,据官方公告,美国证券交易委员会(SEC)命令加密公司Sparkster及其首席执行官Sajjad Daya就“未注册的加密资产发行”向受害投资者支付超过3500万美元的和解金,并要求采取额外措施保护投资者,包括禁用代币以防止其未来出售。Sparkster同意销毁其剩余的代币,要求从交易平台上移除其代币,并在其网站和社交媒体渠道上发布SEC的命令。
SEC表示,Sparkster于2018年提供”SPRK代币“的加密资产证券,并从4000名投资者筹集了3000万美元。SEC的命令认定Sparkster和Daya违反了1933年证券法的发行登记规定。关于此案,美国证券交易委员会还指控加密投资者和YouTuber Ian Balina参与推广。
此前报道,美国SEC已指控Ian Balina推广未注册的加密代币SPRK。[2022/9/20 7:07:20]
在UBT代币合约中,有两个恶意的函数实现:
58COIN支持对XRP持有者空投SPARK的安排:据58COIN官方公告,其将支持SPARK官方发起的对XRP持有者空投SPARK的计划。其将于香港时间2020年12月12日凌晨00:00暂停XRP充值与提现业务。并于当日08:00对平台充提账户、币币交易账户、币本位合约账户(不包含浮盈)、混合合约账户(不包含浮盈)进行快照。充值提现恢复时间,待空投完成后另行公告。具体请点击“阅读原文”。[2020/12/11 14:56:48]
????1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。
????2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。
攻击阶段:
攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。
攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。
然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。
???????1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。
????????2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。
???????3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。
最后,攻击者提取了两次:
???????1.?第一次是通过函数“UBT.withdrawAsset()”。
???????2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。
`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。
BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。
时刻关注函数的外部输入,尽量避免传入合约地址作为参数。
关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。
本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。
除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
TheLockVR&Earn#2(term14days)willlaunchat8:00UTConMar14atGate.io''s“HODL&Earn”section.
1900/1/1 0:00:00內容摘要1.TheDAO是以太坊平臺上的一個去中心化投資基金,也是迄今爲止世界上最大的衆籌項目。2.2016年6月17日,TheDAO便遭到黑客襲擊.
1900/1/1 0:00:00根據RariGovernanceToken(RGT)官方公告,RariCapital和Feiprotocol將進行代幣合併.
1900/1/1 0:00:00尊敬的用戶:NEO(NEO3)主網升級已完成,Hotcoin現已恢復NEO(NEO3)的充值、提現業務.
1900/1/1 0:00:00据Cointelegraph3月15日消息,英国金融行为管理局正在招聘具有加密货币相关专业知识的高管,因为FCA计划启动一个新的加密部门来监管该行业.
1900/1/1 0:00:00项目简称:SAND项目全称:TheSandbox发行时间:~发行总量:3,000,000,000流通总量:1,035,054.
1900/1/1 0:00:00