木星链 木星链
Ctrl+D收藏木星链
首页 > MATIC > 正文

PRI:慢雾:TitanoFinance 被黑简析

作者:

时间:1900/1/1 0:00:00

据慢雾区情报,2022 年 2 月 14 日,BSC 链上的 TitanoFinance 项目遭受攻击。

1. 在 2022-02-10 18:48:04 (UTC),攻击者创建了相关的攻击合约 (0x1866207c355d4c6e0b03b4dc0bf9c658f4d13f8a)

2. 在 2022-02-14 4:36:21 (UTC),攻击者调用第一步中的 0x186620 合约中的 createMultipleWinnersFromExistingPrizeStrategy 函数创建了恶意的 prizeStrategy 合约 0x49D078d25b08f2731cBf5AF8e8CDF1eA3E0a2046

慢雾:共享Apple ID导致资产被盗核心问题是应用没有和设备码绑定:5月19日消息,慢雾首席信息安全官23pds发推表示,针对共享Apple ID导致资产被盗现象,核心问题是应用没有和设备码绑定,目前99%的钱包、交易App等都都存在此类问题,没有绑定就导致数据被拖走或被恶意同步到其他设备导致被运行,攻击者在配合其他手法如社工、爆破等获取的密码,导致资产被盗。23pds提醒用户不要使用共享Apple ID等,同时小心相册截图被上传出现资产损失。[2023/5/19 15:13:08]

3. 在 2022-02-14 4:39:12 (UTC),StakePrizePool 合约 (0x4d7f0a96967dce1e36dd2fbb131625bbd9106442) 中,owner (0xc8abdb16fd6040c76dfd9b5186abfdc3b96df4b8) 调用了 setPrizeStrategy 函数 ( 该函数仅 owner 可以调用 ),使得 _prizeStrategy 被改成了 0x49D078d25b08f2731cBf5AF8e8CDF1eA3E0a2046

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

4. 在 2022-02-14 4:41:51 (UTC),接着攻击者调用了所创建的恶意的 prizeStrategy 合约 (0x49D078) 中的 _awardTickets 函数,该函数调用了 prizePool 合约中 (0x4d7f0a) 的 award 函数,该函数需要满足 onlyPrizeStrategy 修饰器条件 (_msgSender() == address(prizeStrategy)),该函数会给指定的 to 地址 mint 指定数量的 ticket 代币 (Ticket Titano (TickTitano)

声音 | 慢雾:使用中心化数字货币交易所及钱包的用户注意撞库攻击:据慢雾消息,近日,注意到撞库攻击导致用户数字货币被盗的情况,具体原因在于用户重复使用了已泄露的密码或密码通过撞库攻击的“密码生成基本算法”可以被轻易猜测,同时用户在这些中心化服务里并未开启双因素认证。分析认为,被盗用户之所以没开启双因素认证是以为设置了独立的资金密码就很安全,但实际上依赖密码的认证体系本身就不是个足够靠谱的安全体系,且各大中心化数字货币交易所及钱包在用户账号风控体系的策略不一定都一致,这种不一致可能导致用户由于“惯性思维”而出现安全问题。[2019/3/10]

此时 prizePool 合约中的 _prizeStrategy 已经在上一步被修改成 0x49D078,满足 onlyPrizeStrategy 的条件,于是 StakePrizePool 合约给攻击者 mint 了 32,000,000 个 ticket 代币

5. 在 2022-02-14 4:43:18 (UTC),StakePrizePool 合约 (0x4d7f0a) 中,owner 再次调用了 setPrizeStrategy 函数,将 _prizeStrategy 改回 0x5739f9F8C9Fc9854a5B6f3667a6fB14144DC40A7

6. 最后攻击者调用 StakePrizePool 合约 (0x4d7f0a) 中的 withdrawInstantlyFrom 函数将 ticket 代币换成 Titano 代币,然后在 pancake 池子中把 Titano 换成 BNB,攻击者重复了这个过程 8 次, 最后共获利 4,828.7 BNB,约 1900w 美元

据慢雾 MistTrack 分析,攻击者最初的获利地址为 0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他 23 个钱包。

总结:此次主要由于 owner 角色可以任意设置 setPrizeStrategy 函数,导致了池子被设置成恶意的 PrizeStrategy 合约造成后续利用。慢雾安全团队建议:对于敏感的函数操作,建议采用多签钱包的角色来操作,或者把 owner 角色权限移交给社区管理。

标签:PRIIZETRARATDelphi Privacy ProtocolUnited Emirate Decentralized CoinBgogo TradingViberate

MATIC热门资讯
元宇宙:拆解米哈游元宇宙:两年时间、三大能力、六大领域

去年一整年,米哈游凭借《原神》领跑了移动端开放世界。今天(2月14日),米哈游正式宣布成立元宇宙品牌HoYoverse,未来将通过各类娱乐服务为全球玩家创造和传递沉浸式虚拟世界体验.

1900/1/1 0:00:00
ULT:Multichain为私域元宇宙的数字资产架设桥梁

MULTI:来看看MULTI,刚刚改名的时候,单价12U一枚,被一口气吃下500万枚,币安豪横!当时知道这些,是在百佬会群里,有大佬拿到消息后,跟我们讨论了下.

1900/1/1 0:00:00
POA:Web3中 一种全新的NFT记录方式正在改变我们的生活——POAP!

在 2019 年的 ETHDenver 会议上,出现了一个名为 POAP 的项目。它是为 ETHDenver 会议创建的,旨在奖励与会者的出席和对活动的支持.

1900/1/1 0:00:00
SAFE:手把手教你使用多签钱包Gnosis Safe

本文梳理自 Gnosis Safe 官方文档,BlockBeats 对其翻译整理如下:  在过去的 4 年里.

1900/1/1 0:00:00
ETH:看懂Web3生态技术中台Ankr:提供多链解决方案、支持权益证明链

本文由”老雅痞laoyapicom“授权转载最近一篇文章吸引了我的注意,其题目是《使用Ankr的游戏SDK将您的游戏带到Web3》.

1900/1/1 0:00:00
SOL:Solidly是新瓶装老酒吗?

长久以来,传统的AMM模式一个很大的问题就在于协议平台和LP之间的冲突。因为LP的收益率实际上和所提供的流动性资金量大小并不成正比,协议所发放代币市场价值的缩水,和交易对在市场波动中形成的无常损.

1900/1/1 0:00:00