木星链 木星链
Ctrl+D收藏木星链

PAI:首发 | PAID Network攻击事件还原

作者:

时间:1900/1/1 0:00:00

本文由Certik原创,授权金色财经首发。

2021年3月5日,PAIDNetwork遭受了由于私钥管理不善而引起的"铸币"攻击。

攻击者使用代理合约私钥,将原先经过CertiK审计的PAID合约代码掉包,添加了销毁和铸币的功能函数。

因为PAID代币已达上限,攻击者先销毁了6000万枚PAID代币,然后再重新铸造了59,471,745枚PAID,并通过Uniswap出售。

CertiK团队第一时间和PAID?Network团队沟通调查,确认了原代码并无漏洞,攻击事件是由私钥泄露导致的。目前CertiK团队仍无法确认私钥泄露的原因,但已经可以将整个攻击过程还原。

LBank蓝贝壳于4月10日01:00首发 BOSON,开放USDT交易:据官方公告,4月10日01:00,LBank蓝贝壳首发BOSON(Boson Protocol),开放USDT交易,4月9日23:00开放充值,4月12日16:00开放提现。上线同一时间开启充值交易BOSON瓜分10,000 USDT。

LBank蓝贝壳于4月10日01:00开启充值交易BOSON瓜分10,000 USDT。用户净充值数量不少于1枚BOSON ,可按净充值量获得等值1%的BOSON的USDT奖励;交易赛将根据用户的BOSON交易量进行排名,前30名可按个人交易量占比瓜分USDT。详情请点击官方公告。[2021/4/7 19:54:33]

PAID事件时间线

首发 | 区块链技术及软件安全实战基地正式成立:金色财经报道,今日,中软协区块链分会、人民大学、菏泽市局相关部门联合共建的区块链技术及软件安全实战基地正式成立。同时聘任中软协区块链分会副秘书长宋爱陆为区块链技术及软件安全实战基地特别专家。

区块链技术及软件安全实战基地主要涉及领域为:非法数字货币交易与、区块链与电信、网络、四方支付、冒用商标注册等,联合社会治理、城市安全、前沿技术领域的行业专家,进行警协合作。

据公开报道,近期菏泽市下属机关刚破获一起特大电信网络案,打掉多个涉嫌以网贷和投资“比特币”为名的团伙,抓获犯罪嫌疑人83名,扣押冻结涉案资金2700万元。[2020/7/21]

2021年3月5日,PAID遭受了持续约30分钟的攻击。

公告 | 火币全球站6月29日16:00全球首发 Project PAI:火币全球站定于新加坡时间6月29日16:00 Project PAI (PAI) 充值业务。7月2日16:00在创新区开放PAI/BTC, PAI/ETH交易。7月6日16:00开放 PAI提现业务。[2018/6/29]

通过链上分析,CertiK团队总结了攻击的时间线及操作步骤如下:

第一步:合约所有权被转移给了攻击者,此时攻击者在得到私钥后就已经完全获得了代理合约的控制权。

第二步:攻击者利用代理更新合约,添加了销毁和铸币的功能函数。

第三步:攻击者销毁了6000万枚PAID,留出铸币空间。

第四步:攻击者开始铸币,并向Uniswap倾销PAID代币以换取以太币。

最后,本次事件并没有攻击智能合约的代码本身,而是通过某种渠道获得了代理合约的私钥。

CertiK在审计报告中的PTN-10章节提出了:AmbiguousFunctionality以及其他章节强调了PAID合约中心化的问题。

总结

2021年3月5日,攻击者获得PAID代理合约私钥,替换原有代码,添加了销毁和铸币的功能函数。

攻击者之后销毁了6000万枚PAID代币,留出铸币空间。

最后,铸造了59,471,745枚PAID,并通过Uniswap出售了2,401,203枚代币。

客观来看,本次攻击事件中攻击者并没有找到任何原合约的漏洞,而是直接获得了代理合约私钥。

当合约的可升级性作为项目的预期功能而存在时,它在智能合约中确实有其存在的价值。

而这种类型的功能要求合约所有者以及部署者在确保代码基本安全的同时,同样必须保证私钥的安全。

CertiK将会在未来更多地强调并关注中心化及私钥保护等相关问题。

复制下方链接至浏览器,查看CertiK于2021年1月24日为PAIDNetwork出具的审计报告:

https://certik.org/projects/paidnetwork

标签:PAIAIDPAIDCERTPAI币maid币是什么意思PAID价格certik币价

币安app官方下载最新版热门资讯
比特币:为什么 BTC 挖矿所带来的能源消耗是必要的?

根据剑桥大学研究人员的统计,比特币协议每年的能耗大概是12万太瓦时,相当于阿根廷或荷兰一年的能耗,如果价格维持现状,这个趋势必然会持续下去.

1900/1/1 0:00:00
加密货币:金色前哨 | 以美元购买的加密货币无需向国税局报告

根据美国国税局于2021年3月2日更新的加密货币常见问题解答,以法定货币进行的加密货币购买不受任何类型的美国国税局税务报告的约束.

1900/1/1 0:00:00
GAS:以太坊不堵了?Gas费较峰值已下降65%

去中心化金融的日益繁荣为加密货币领域带来了新的关注和信心,DeFi协议上锁定的总价值在不到一年的时间内从10亿美元增加到590亿美元,其中头部的前5个平台占据243.3亿美元.

1900/1/1 0:00:00
比特币:观点 | 比特币会成为下一代“储备货币”吗?

来源:新浪财经,原题《浅析黄金和比特币对于另类资产组合的意义》作者:舒时,香港金融市场专家,《称雄全球的中国对冲基金经理投资之道》作者自2020年10月开始,比特币一路向上,几乎所向披靡.

1900/1/1 0:00:00
区块链:拥抱改革拆分银行才是正道:新型货币战争进入第二阶段

拥抱改革拆分银行才是正道:新型货币战争进入第二阶段天德信链刚刚24原文标题:《让数据说话,拥抱改革拆分银行才是正道:新型货币战争进入第二阶段》前言银行业转型一直是金融业的一个热门话题.

1900/1/1 0:00:00
NFT:NFT新手指南:如何免费铸造NFT

作者:0x13,律动BlockBeats近日,NFT领域迎来爆发式的增长,据DuneAnalytics数据统计显示,最大的NFT交易平台OpenSea2月总交易额达9390.4万美元.

1900/1/1 0:00:00