2020年6月30日下午5:46,Beosin-OSINT威胁情报系统发现
VETH智能合约
遭受攻击,被盗919299个VETH。成都链安·安全实验室第一时间对本次事件进行跟踪分析。
?
根据链上交易显示:
攻击者利用自建合约
通过Uniswap将0.9ETH兑换为138VETH,之后对VETH智能合约
发起攻击,在攻击完成后自建合约进行自我销毁。
本次攻击成本仅0.9ETH,约合200美元。交易
详情如下:
瑞银CEO:认为未来将朝着区块链的方向发展:金色财经报道,瑞银CEO Ermotti:认为未来将朝着区块链的方向发展。瑞银集团正在利用人工智能提升客户服务质量。[2023/6/27 22:02:58]
△图1
在盗币成功之后,攻击者将盗取的VETH通过Uniswap换成了16ETH。如下图所示:
Paxos:在32天内处理超过79亿美元的BUSD赎回,将再提供至少一年支持:金色财经报道,据Paxos在其官方网站发文披露,在2023年2月13日宣布停止铸造新BUSD代币并终止与币安关系之后,该平台在过去32天内处理了超过79亿美元的BUSD赎回,占到流通中近50%的BUSD,没有给客户造成任何损失,也没有造成市场混乱,并且根据纽约州银行法托管所有客户资产以避免破产。Paxos表示,目前所有BUSD均由NYDFS Trust托管,并由美元现金和现金等价物保持 1:1 的完全支持,Paxos将为BUSD的流通至少提供一年时间支持,所有其他Paxos产品均不受BUSD赎回的影响。[2023/3/18 13:11:32]
△图2
?具体攻击流程如下:
ETH短时突破1300美元,24小时涨幅6.36%:金色财经消息,行情显示,ETH短时突破1300美元,现报1299.67美元,24小时涨幅6.36%。行情波动较大,请做好风险控制。[2022/7/17 2:18:17]
1.攻击者创建攻击合约,通过Uniswap将0.9ETH兑换成138VETH;
2.调用VETH合约changeExcluded函数,支付128VETH手续费,使mapAddress_Excluded的值为true;
3.调用transferFrom函数,因mapAddress_Excluded的值为true,可以直接进行转账;
4.攻击完成后,攻击者通过Uniswap将盗取的VETH兑换成16ETH。
BSCFA宣布AmazingDoge获得BSCS TAR白名单:5月17日消息,BSCFA官方宣布,AmazingDoge成为BSC STAR白名单项目,BSCSTAR是BSCFA(公益基金组织)发布的一个明星项目评选,主要挑选GameFi/NFT/社交/元宇宙类项目进行评比,最终评选冠军项目将获得300W美金的天使轮融资。
AmazingDoge是BSC链上的一款Meme代币,其NFT质押平台已上线。[2022/5/17 3:21:37]
漏洞原理分析
此漏洞产生的主要原因是changeExcluded函数修饰符为external,使得任何人都可以调用该函数来绕过transferFrom函数内部的授权转账额度检查,将合约的VETH代币盗走。
首先分析transferFrom函数,在函数内部先进行!mapAddress_Excluded的判断,按照正常逻辑,该结果为true后,将进行授权转账额度的检查。但是转账函数_transfer的调用放在if语句体外,这就导致攻击者可以通过将mapAddress_Excluded的值设置为true而绕过授权转账额度的检查,直接进行VETH代币转移。transferFrom函数源码如下图所示:
△图3
通过分析修改mapAddress_Excluded值的代码发现,在changeExcluded函数内实现了对其值的修改,且该函数修饰符为external,可供外部调用。changeExcluded函数源码如下图所示:
△图4
在未对该值进行设置时,mapAddress_Excluded的初始值为false,最后if判断结果为true,进入if语句体,调用_transfer进行转账,要求支付转账金额为:mapEra_Emission/16即128VETH,然后mapAddress_Excluded的值被设置为true。emission的值如下如所示:
△图5
总结
此次VETH被盗事件,漏洞出自VETH合约而非Uniswap,VETH合约代码的函数访问修饰符的错误使用导致任何人都能绕过授权转账额度的检查,以极低的成本发起攻击。
成都链安·安全实验室在此提醒:各大智能合约运营商,在合约正式部署上线前应做好充分的代码审计工作,即使是一些简单的代码错误也会财产损失。
标签:ETHVETHVETEXCChampignons of ArborethiaVETH币vet币白皮书mexcglobal官网
自三月份的黑色星期四大跌以来,尽管市场有所恢复,但与以太坊2.0越来越近并无太大关系,加密货币的价格最近一直在横盘整理.
1900/1/1 0:00:00欧盟金融服务专员瓦尔迪斯·多姆布罗夫斯基斯周二表示,欧盟委员会将在今年晚些时候提出新的规则,以在欧盟发展“健全的”加密资产市场,包括Facebook数字货币天秤座等稳定币.
1900/1/1 0:00:00近日,DeFi项目好不热闹,前有Compound治理代币COMP上线暴涨,后有交易所“强上”dForce代币DF,而且这两个项目上线都最高暴涨近400%.
1900/1/1 0:00:006月30日,美国国会参议院的银行事务委员会就货币和支付的数字化举行了一个听证会。由于目前疫情的影响,所以这个听证会没有在华盛顿举行,而是采用了线上视频方式来进行.
1900/1/1 0:00:00据TheBlock6月25日报道,康奈尔大学计算机科学教授EminGünSirer创建的区块链协议AVA完成1200万美元的AVAX代币私募融资。雪崩基金会及其附属公司主持筹集工作.
1900/1/1 0:00:00撰文:F2Pool2020年已过半。矿工们在矿机大范围迭代的背景下又逢疫情,艰难挨过「黑天鹅」和「减半」,穿过重重硝烟,进入「中场战事」.
1900/1/1 0:00:00