木星链 木星链
Ctrl+D收藏木星链
首页 > SOL > 正文

NFT:黑客不会“隐入尘烟” 你的NFT合约安全如何保证?

作者:

时间:1900/1/1 0:00:00

点击阅读:2022年上半年 Web 3安全态势深度研报

在我们发布的《2022年上半年Web 3安全态势深度研报》中,我们已经从各个维度展示和分析了区块链安全领域的总体态势。今天,我们将针对NFT合约安全展开分析,看看在NFT合约在审计过程中都会出现哪些常见问题呢?

上半年NFT领域安全事件的总损失有多少?

据成都链安鹰眼区块链安全态势感知平台监控显示,2022年上半年,共监测到NFT领域主要安全事件10起,统计到的损失约为6490万美元,主要攻击方式为合约漏洞利用、私钥泄露、钓鱼等。而上半年Discord钓鱼事件频发,几乎每天都有Discord服务器受到攻击,个人用户因点击钓鱼链接而遭受损失的情况频繁发生。

PeckShield:NFT借贷平台JPEG'd或遭黑客攻击:7月30日消息,据PeckShield发推称,NFT借贷平台JPEG'd或遭黑客攻击,损失金额达6106枚ETH,JPEG代币短时下跌40%。[2023/7/30 16:07:20]

上半年NFT典型安全事件?

TreasureDAO事件

2022年3月3日,TreasureDAO交易平台遭到黑客攻击,造成100多个NFT 被盗。

扩展阅读:怪事?盗了又归还?TreasureDAO安全事件分析

漏洞原因:逻辑漏洞

该漏洞存在于TreasureMarketplaceBuyer合约中,该合约的buyItem函数在传入_quantity参数后,并没有做代币类型判断,直接将_quantity与_pricePerItem相乘计算出了totalPrice,因此safeTransferFrom函数可以在ERC-20代币支付数额只有0的情况下,调用TreasureMarketplace合约的buyItem函数来进行代币购买。

黑客组织BlueMockingBird在数千台企业电脑中非法开采门罗币:安全公司红Red Canary最近发现,黑客组织BlueMockingBird瞄准了数千台企业电脑,非法开采加密货币。据悉,黑客特别针对运行ASP的面向公众的服务器,在获得访问服务器的权限后,黑客下载并安装门罗币挖掘应用程序XMRRig。(FinanceMagnates)[2020/5/26]

本次安全事件主要原因是ERC-1155代币和ERC-721代币混用导致的逻辑混乱,ERC-721代币并没有数量的概念,但是合约却使用了数量来计算代币购买价格,且最后在代币转账的实现中也未进行逻辑分离。

APE Coin空投事件

2022年3月17日,黑客通过闪电贷拿到了超过6万的APE Coin空投。

该漏洞存在于AirdropGrapesToken空投合约中,由于其使用 alpha.balanceOf()和beta.balanceOf()判定调用者对BAYC/MAYC NFT的所有权。而这种方式仅能获取到用户对该NFT所有权的瞬时状态,但该瞬时状态可以通过闪电贷借入进行操控。攻击者利用该漏洞,以闪电贷借出BAYC NFT并获取对应的空投。

分析 | PeckShield:黑客利用EOS系统合约无限挖矿漏洞已完成修复:据IMEOS报道,随着EIDOS挖矿的持续火热,PeckShield全程跟踪监控,黑客从DApp到交易所再到EOSIO系统合约进行恶意挖矿的行为,并向社区发出预警。今天,EOSIO新升级V1.8.1版本修复了短账号竞拍系统存在的无限挖矿漏洞。另PeckShield安全人员进一步分析认为,昨天黑客利用onerror特性挖矿消耗的仅为个人账户CPU,并不能无限制使用系统CPU资源,经官方修复短账号系统缺陷后,黑客通过EOS系统恶意挖矿的预警已暂时解除,但DApp开发者和交易所仍要持续关注实时CPU消耗情况,应过滤合约账户避免被恶意窃取CPU资源。[2019/11/13]

Revest Finance事件

2022年3月27日,Revest Finance项目遭遇黑客攻击,损失余额12万美元。

扩展阅读:老调重弹,ERC1155的重入攻击又“现身”,Revest Finance被攻击事件简析

动态 | 美国零售业巨头Target的Twitter遭黑客入侵:据thenextweb消息,黑客短暂劫持了美国零售业巨头Target的官方Twitter账户,对其近200万粉丝发出链接,称用户向其发送一小笔数字货币,将有机会赢取价值3000万美元的比特币,目前这条推文已被删除。

投资有风险,入市须谨慎。

本资讯不作为投资理财建议。[2018/11/13]

漏洞原因:ERC-1155重入

该漏洞存在于Revest合约中,当用户采用depositAdditionalToFNFT()追加FNFT的抵押资产时,合约需要将先把之前的FNFT销毁,之后再铸造新的FNFT。但是在铸造时,由于min()函数中未判断需铸造的FNFT是否已经存在,并且状态变量fnftId自增在_mint()函数后。而_min()中存在ERC-1155中的隐藏外部调用_doSafeTransferAcceptanceCheck(),造成了重入漏洞。

NBA薅羊毛事件

声音 | Bitfinex’ed:Bitfinex操纵比特币价格 编造黑客盗币事件:据华尔街见闻消息,一位网名为Bitfinex’ed的匿名博主表示,Bitfinex声称他们被盗了12万个比特币,并表示会给出一个安全性的审计和报告,但是这两样东西后来他们都没有提供出来,黑客事件就是编造出来的。Bitfinex发行了“欠条”币,让人们去购买Bitfinex的股权币BFX,强行抢夺用户资产来掩盖交易所的资金困境,这种事情就是庞氏局。发行USDT是为了操纵市场,USDT不能兑现,他们只能用USDT去换成比特币。这样人为造成比特币价格上涨。[2018/10/22]

2022年4月21日,NBA项目方遭遇黑客攻击。

漏洞原因:签名冒用和复用

该漏洞存在于The_Association_Sales合约中,项目当在采用签名校验的方式验证白名单时,主要存在两个安全问题:签名冒用和签名复用。其中签名复用问题是由于项目方并未在合约中存储已经使用过的签名,造成签名可以被攻击者重复多次使用;签名冒用的问题是由于vData memory参数info在传参时未进行msg.sender校验导致签名可冒用。

Akutar事件

2022年4月23日,NFT项目方Akutar的AkuAuction合约由于智能合约本身漏洞,导致11539ETH(价值约3400万美元)被锁死在合约中。

扩展阅读:NFT项目惊现低级漏洞,合约未审计导致3400万美元资产被锁死 ——Akutar事件分析

该合约存在两个逻辑漏洞,第一是退款函数processRefunds使用call函数进行退款操作,并且把退款结果作为require判定条件,如果攻击者在fallback中进行恶意revert会导致整个合约的退款操作无法继续进行。第二个漏洞是造成此次事件的根本原因,即退款函数中存在的两个判断条件,由于没有考虑到一个用户可以投标多个NFT的情况,使得项目方后续的退款操作永远无法执行。

XCarnival事件

2022年6月24日,NFT 借贷协议 XCarnival 遭到攻击,黑客获利 3087 枚以太坊(约 380 万美元)。

扩展阅读:NFT 借贷平台需警惕,XCarnival被攻击事件给我们哪些启示?

该漏洞存在于XNFT合约中,该合约中的pledgeAndBorrow 函数在质押NFT时并未未检查攻击者传入的xToken地址是否为项目方白名单中的地址;并且在借贷时,并未对抵押记录的状态进行检测,导致攻击者反复使用无效的抵押记录进行借贷。

NFT合约在审计过程中都会出现哪些常见问题呢

上半年发生了多起NFT合约相关的安全事件,主要原因还是没有进行全面的安全审计,那么NFT合约在审计过程中都会出现哪些常见问题呢?

成都链安审计团队在审计NFT系列合约时,发现NFT合约主要的问题包括以下几类:

(1)签名冒用和复用:

签名数据缺少重复执行验证(例如:缺少用户nonce),导致可以重复使用签名数据铸造NFT;

签名检查不合理(例如:未检查签名者为零地址的情况),导致任意用户均可通过检查进行铸币;

(2) 逻辑漏洞:

合约管理员可以通过私募等特殊方式铸币而不受总量的限制,导致NFT的实际量超过预期;

拍卖NFT时,获胜者可在领取交易顺序依赖攻击,修改竞拍价格,导致竞拍获胜者可以低价获取NFT;

(3) ERC721&ERC1155重入攻击

当合约使用转账通知功能时(onERC721Received函数),NFT合约会主动向转账的目标合约发送一次调用,那么这就可能导致重入攻击;

(4) 授权范围过大

用户在进行质押或者拍卖时,仅需要对单个代币授权,但合约要求_operatorApprovals授权,一旦用户授权成功,那么就存在NFT被盗的风险。

(5) 价格操控

NFT的价格依赖于某合约的代币持有量,导致攻击者利用闪电贷拉高代币价格,使得质押的NFT被异常清算。

从上半年发生的NFT合约安全事件来看,审计过程中经常出现的漏洞在实际中也会被黑客利用。因此寻求专业的安全公司对NFT合约进行审计也是非常有必要的。

Beosin

企业专栏

阅读更多

金色早8点

财经法学

PANews

Bress

链捕手

Odaily星球日报

标签:NFTFINNCENEXSeedify NFT SpaceRoseon Financepicklefinancecoinex是什么交易所中文名字

SOL热门资讯
加密货币:金色观察 | 关闭多家非法矿场后 伊朗据新监管框架向矿工发放许可证

据外媒报道,伊朗政府已开始根据上周批准的新的“全面和详细”监管框架向加密矿工发放许可证。当局此前曾向一些加密采矿业务颁发许可证,但由于电力消耗和非法采矿问题而停止了这一过程.

1900/1/1 0:00:00
FTX:请回答 Web3:不得不说的开源演化简史

撰文:weiduan.eth关于 Web3 这样的早期浪潮,每一个人都有无数疑问。而我发现,最值得拿出来的「开源」这件事,却鲜少引起热议.

1900/1/1 0:00:00
区块链:金色趋势丨ETH合并后还将有低吸机会?

金色晚报?|?9月7日晚间重要动态一览:12:00-21:00关键词:北京金融局、SushiSwap、Filecoin测试网、FTX创始人 1.

1900/1/1 0:00:00
MOC:加密游戏和NFT头号巨鲸之一 从濒临退市到60亿美金估值只用了5年

相信关注NFT、元宇宙的老朋友们都听说过Animoca Brands。目前累计投资超过150个NFT/元宇宙项目,参与投资最热门的元宇宙项目The Sandbox,除此之外还拥有大多数明星NFT.

1900/1/1 0:00:00
EFI:DeFi 的未来:基于对25个协议的分析的7大趋势

原文作者:Ignas | DeFi Research??翻译:龙犄角2022 年加密熊市骤然袭来,而现在正值高峰。目前,绝大部分 DeFi 代币的情况甚至比 BTC 和 ETH 还要惨.

1900/1/1 0:00:00
ETH:以太坊合并在即 但 ETH 被市场提前定价了吗

加密历史上最大的结构性转变随着以太坊合并逐渐推进,我们一直想提供一篇关于如何看待以太坊生态,特别是与合并相关投资的文章.

1900/1/1 0:00:00