木星链 木星链
Ctrl+D收藏木星链
首页 > BNB价格 > 正文

LOCK:ERC1155的重入攻击又“现身”:Revest Finance被攻击事件简析

作者:

时间:1900/1/1 0:00:00

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。

据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

Teller发布V2 Alpha版本,支持ERC-20代币或NFT作为抵押品:3月29日消息,DeFi借贷协议Teller Protocol近日已发布V2 Alpha版本,面向社区合作伙伴开放。Teller表示,其提供基于时间的清算以减少因价格下跌而导致的抵押品损失风险,V2升级将支持ERC-20代币或ERC721/ERC1155(NFT)作为抵押品。[2023/3/29 13:32:42]

成都链安技术团队对此事件进行了相关简析。

BitMEX将在以太坊合并前1小时及期间暂停ETH、ERC-20、USDT的提取服务:据官方公告,在以太坊合并前1小时和合并期间,BitMEX将暂停ETH、ERC-20资产和USDT的提取,衍生品和现货交易所的交易将不受影响。此外,在合并完成后,以太坊和 ERC20 资产将保留其当前名称和ID。[2022/9/15 6:57:44]

1分析如下

地址列表

Token合约:

0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76

被攻击合约:

0x2320a28f52334d62622cc2eafa15de55f9987ed9

EOS社区宣布停止向Block.one和Brock Pierce支付价值2.5亿美元的EOS:12月9日消息,EOS社区今日通过投票,宣布停止向Block.one(最初设计该网络的公司)支付原定在未来六到七年内分发的 6700万个EOS(约2.5亿美元),因为它声称Block.one 不再符合EOS网络的最佳利益。 这也将影响稳定币发行商Tether的联合创始人和Block.one的联合创始人Brock Pierce,Block.one表示他原本将收到大约一半的代币。作为支持EOS区块链的回报,Block.one原本将在10年内收到1亿个 EOS(约3.76亿美元),约占总供应量的10%。

此次停止支付为该EOS网络的矿工联合起来,单方面停止向Block.one持续付款,目前尚不清楚这些代币是否永远不会发放,或者进一步的谈判是否会导致付款的发放。(The Block)[2021/12/9 13:00:20]

攻击合约:

声音 | ThunderCore联合创始人:长远来看DApp和传统应用可以在对用户有利的环境中共存:ThunderCore联合创始人Chris Wang在接受采访时表示,DApp主要的优势是透明度。你可以通过查看网络上的智能合约代码来验证游戏开发者是否作弊,这也是和游戏应用程序现在DApp中如此流行的部分原因。例如,在游戏环境中,任何概率(例如游戏中的随机掉落战利品)都是开放给每个人看的。考虑到其采用面临的重大障碍,任何从传统应用到基于区块链的应用的大规模过渡在短期内似乎都不太可能。从长远来看,DApp和传统应用可以在对用户有利的环境中共存。[2019/7/22]

0xb480Ac726528D1c195cD3bb32F19C92E8d928519

动态 | Nationwide Merchant Solution将为企业和商家设置DigiByte支付:据ambcrypto报道,DGB(DigiByte)团队最近宣布,商业支付解决方案Nationwide Merchant Solution将为企业和商家设置DigiByte支付。DigiByte首席营销官Rudy Bouwman随后在推文中证实了这一消息。[2019/5/25]

攻击者:

0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

交易截图

首先攻击者通过uniswapV2call2次调用受攻击的目标合约中的mintAddressLock函数。

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。

2?总结建议

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

攻击者地址:

https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58

标签:LOCKLOCBLONFTProvenance BlockchainEDCC BlockchainArt Blocks Curated Full SetNFTART

BNB价格热门资讯
ION:晚间必读5篇 | 被 Y Combinator 最新选中的25家加密初创公司

1.V神:以太坊没有走的路3月29日,VitalikButerin发表文章《Theroadsnottaken》,着眼于以太坊发展路上的各种猜想与落实路径.

1900/1/1 0:00:00
元宇宙:高通的元宇宙布局

高通,曾经的通信行业霸主。元宇宙未来会推动一系列的产业发展,此前01区块链写了一篇《元宇宙10大产业》,详细描述了元宇宙将会带动的10个产业,当中包括芯片、通信产业.

1900/1/1 0:00:00
TOKEN:持有 Gaming Tokens 必须知道的事

GameFi虽然Game在前,但紧随其后的Finance才是支撑其迅速发展的主要原因。GameFi仍处在早期,相比传统游戏可玩性相差甚远,但由于可以帮玩家提升盈利能力而受到青睐.

1900/1/1 0:00:00
加密货币:挪威持有加密货币的女性数量翻一番 反映出全球趋势

根据一项新的调查,挪威拥有某种形式的加密货币的女性数量在2021年翻了一番。这项由ArcaneResearch和安永(Ernst&Young)进行的调查发现,挪威女性拥有加密资产的比例从.

1900/1/1 0:00:00
EFI:DeFiance Capital创始人Arthur:押注 DeFi 项目的秘诀

亚洲最大的专注于DeFi的基金DeFianceCapital的创始人ArthurCheong,在Bankless播客中分享了他如何在短短3年内将6位数的投资组合变成9位数.

1900/1/1 0:00:00
区块链:金色观察 | Jump Crypto:一个分析1层公链的框架

2022年3月30日,JumpCrypto副总裁RahulMaganti发文总结了一个简洁但功能强大的,分析L1公链的框架.

1900/1/1 0:00:00