木星链 木星链
Ctrl+D收藏木星链
首页 > DOGE > 正文

ARA:项目方遇见“打桩机”?被攻击约40次损失170万美元!Paraluni安全事件分析

作者:

时间:1900/1/1 0:00:00

2022年3月13日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Paraluni合约遭受攻击,损失约170万美元,成都链安技术团队对此事件进行了相关分析。

#1总述

我们以第一笔攻击交易0xd0b4a1d4964cec578516bd3a2fcb6d46cadefe1fea5a2f18eec4c0a496e696f9为例:

地址列表

攻击地址:

0x94bC1d555E63eEA23fE7FDbf937ef3f9aC5fcF8F

攻击合约:

0x4770b5cb9d51EcB7AD5B14f0d4F2cEe8e5563645

Alpha Homora用户因MEV机器人损失40ETH,项目方将全额赔偿并修复问题:10月23日消息,跨链 DeFi 协议 Alpha Finance Labs 表示历史上共有 20 个地址在使用杠杆挖矿协议 Alpha Homora V2 的时候,因为交易被 MEV 机器人发现而损失总共 40.93 ETH。Alpha Finance 表示将以 ALPHA 代币的形式全额赔偿这些损失。对于该问题,Alpha Finance 认为是 Uniswap V2 的智能合约有隐含假设(implicit assumptions),这些假设未在合约层面上明确说明,所以他们认为这会导致滑点未被检查。Alpha Finance 表示会修复该问题,在交易时进行检查,所以这些情况将不再发生,安全审计机构 OpenZeppelin 和 Peckshield 也已经确认了该修复方案。[2021/10/23 6:09:30]

ParaProxy:

分布式加密服务平台Vector DAO正式推出,并对加密项目方开放Season 01申请:由Coinbase前高级产品设计师Jonathan Yan等参与的分布式加密服务平台Vector DAO正式推出,并对加密项目方开放Season 01申请。作为由设计师、品牌专家和创意人员等贡献者组成的分布式协作平台,Vector DAO构建了全新的组织结构,使每一名贡献者都可以通过为加密项目方提供服务而无缝地赚取股权或代币收益。Vector DAO具备三项特色:1. 只接受股权或代币作为对所提供服务的补偿;2. 通过其季节模型(Seasons Model,类似于投资基金)为平台会员提供多元化的项目组合;3. 具备灵活性,全职和兼职的贡献者可以一起工作。[2021/8/12 1:50:20]

0x633Fa755a83B015cCcDc451F82C57EA0Bd32b4B4

动态 | 星亚控股澄清不认识MYTT生态区块链 并与其项目方没有合作关系:据格隆汇消息,星亚控股(08293.HK)发布澄清公告,该集团与MYTT及新西兰KIWISAVER从未认识、从未在任何时间或地点与他们有任何接触或洽谈,与他们亦没有任何业务关系。且该集团并无出席2019亚太云峰会—系列峰会。此前,有媒体称该公司于2019年4月25日及2019年4月26日出席2019亚太云峰会—系列峰会,该峰会关于MYTT生态区块链与大计算应用与一带一路与大湾区合作;且与新西兰KIWISAVER基金公司订立策略合作协议。[2019/5/7]

ParaImpl:

0xA386F30853A7EB7E6A25eC8389337a5C6973421D(MasterChef)

声音 | 易理华:很多项目方找交易所退上币费:昨日了得资本创始人易理华在朋友圈表示:据说有很多项目方找交易所退上币费了[2018/9/10]

UGT:

0xbc5db89CE5AB8035A71c6Cd1cd0F0721aD28B508

UBT

0xcA2ca459Ec6E4F58AD88AEb7285D2e41747b9134

1.向CakeSwap(0x7EFaEf62)中通过闪电贷借贷224BSC-USD,224BUSD

2.把第1步借到的代币向Para-LP(0x3fD4FbD7)中添加流动性,并将获得的222枚流动性代币的接收地址指定为UBT(0xcA2ca459)地址,这一步是为了后续的重入做准备。

斯坦福大学与区块链项目方EPIPHANY举办学术论坛:北美时间2018年4月9日,斯坦福大学与区块链项目方EPIPHANY在Stanford School of Medicine(斯坦福医学院)联合举办New Era of Economy - by the blockchain Generation Community学术论坛。

出席人员包括斯坦福大学信息创新部执行董事Allison Berk、斯坦福大学博士加密技术以及加密货币研究员Benedikt Bunz、Redpulse CEO Jon Ha、PTS信用数据平台创始人Sarah Zhang 等区块链技术、法律领域专家学者以及从业人员。论坛主要从美国目前正对区块链产业的政策以及影响、合规与技术等方面展开讨论。美国高校、NEO体系区块链项目与证券、法律领域专业人员均认为,在合规体系下运营项目,无论对纯粹的科技研究发展还是对区块链技术的金融领域应用均能起到积极作用。同时斯坦福大学也表示对区块链产业将保持高度的关注,并积极支持在校学生参与优质区块链项目的研究。[2018/4/10]

图1初始准备

3.攻击合约(0x4770b5cb)调用ParaProxy合约的depositByAddLiquidity函数,添加流动性代币抵押挖矿,此处传入的pid为18,对应的Para-LP(BSC-USD/BUSD)0x3fD4FbD7a83062942b6589A2E9e2436dd8e134D4,但是token0,token1传入的地址为UGT、UBT的地址,数量为1e18。

图2重入攻击

4.此处原本正常的逻辑为:添加流动性,并将流动性代币存入pid为18的流动性抵押池,但是本函数在代码中并未检查添加的流动性token0、token1得到的流动性代币是否与pid对应的流动性代币地址一致,导致了攻击的发生。注意,并不是所有的流动性池抵押都有该风险,由于第2524行代码,pool的ticket需要为零地址才能够通过该检查。

但是攻击者通过控制执行逻辑,实际执行的逻辑为:第2505,2506行将攻击者指定的1枚UGT、1枚UBT代币转入ParaProxy合约。然后在第2535行代码用于添加流动性,并在第2537行检查添加的流动性代币数量。

此时,vars.oldBalance为初始流动性代币数量。攻击者为了通过第2537行的检查,在添加流动性的过程中,进行了重入攻击。由于在添加流动性时调用了攻击者构造的恶意代币的transferFrom函数,攻击者在transferFrom函数中才将流动性通过deposit函数存入ParaProxy合约。这也是第2步时攻击合约将流动性代币接收地址指定为UBT合约的原因所在。

在重入过程中,UBT合约存入了真正的LP代币222枚,并计入ParaProxy的账本中。在重入完成后,ParaProxy合约地址新增了222枚LP代币,ParaProxy合约将其视为攻击合约添加的LP,并计入账本中。至此,UBT合约和攻击合约都新增了222枚LP的存取记录。

图3ParaImpl合约相关代码

重入相关过程如下图所示:

图4攻击流程示意图

5.UBT合约和攻击合约分别调用withdraw函数,从ParaProxy合约提取221枚LP,并归集到攻击合约,由攻击合约将LP移除流动性并获取对应的BSC-USD以及BUSD

6.归还闪电贷225枚BSC-USD,225枚BUSD,并将获利的221枚BSC-USD、225枚BUSD发送到攻击者地址。整个攻击交易执行完成。

#2总结建议

攻击者一共执行了约40次攻击,共获利约170万美元。截止发稿时,攻击者通过跨链协议将其转到以太坊网络中,并将其中的660枚ETH转入Tornado.Cash,另外5枚ETH转入了0xDd52CE617cAF1b7C8cEaCC111DE2f1c54E20C1b0地址。

本次攻击主要由合约代码中存在逻辑缺陷以及存在资金操作的关键函数未进行防重入导致。建议合约开发者在开发过程中进行完整的测试以及第三方审计,并养成使用Openzeppelin库的ReentrancyGuard合约来进行重入攻击的防范。

标签:ARAPARPARA区块链ParallelCoinbunnypark币价格ParaToken区块链技术通俗讲解无中介

DOGE热门资讯
区块链:杭州亚运会发布三款《亚运在中国》数字特许商品

巴比特讯,3月31日12点,杭州2022年第19届亚运会发布三款《亚运在中国》数字特许商品,每款限量发售19900份,上线秒售罄。用户通过支付宝智能亚运一站通、鲸探小程序购买收藏数字徽章.

1900/1/1 0:00:00
元宇宙:汽车元宇宙商标热,该降温了

来源:中国汽车报作者:赵建国近来,“元宇宙”概念持续火爆,引发了汽车厂商注册元宇宙商标的热潮。为了抢占元宇宙商标高地,无论是头部车企还是造车新势力,都在“元宇宙风”劲吹的背景下相继提交了商标注册.

1900/1/1 0:00:00
比特币:养一个“虚拟人”要花多少钱,它又能为你赚多少?

来源|真探AlphaSeeker作者|陈文琦万万没想到,2022年一开年的资本盛宴是由“它们”点燃的.

1900/1/1 0:00:00
ALA:斩获 NFT 领域最大单笔融资,Yuga Labs 带给我们哪些启示?

近日,BAYC母公司YugaLabs以40亿美元估值完成新一轮4.5亿美元融资,NFT领域单笔融资最高纪录再度被刷新.

1900/1/1 0:00:00
区块链:斯坦福的这门加密考试,通过就拿9.9 ETH?

今日,“羊毛圈”内流传起了一则关于斯坦福大学的趣闻。 据推特用户@0x.bitwu.eth分享,如果能够完成斯坦福大学的CS251课程并通过考试,即可获得一个凭证NFT,该NFT当前在OpenS.

1900/1/1 0:00:00
NFT:巴比特午间要闻一览

1.NBA巨星勒布朗·詹姆斯申请NFT相关商标2.风投机构SpartanGroup将推出2亿美元元宇宙基金,聚焦“数字所有权”BTC七日平均活跃地址在过去一小时创一个月新低:金色财经报道.

1900/1/1 0:00:00