区块见闻 区块见闻
Ctrl+D收藏区块见闻

NET:CertiK:自家客户被盗了?一文还原Axion Network攻击事件始末_TWO

作者:

时间:

在11月2日上线后仅几个小时,AxionNetwork代币AXN的价格暴跌了100%。这次价格暴跌披露了其存在的漏洞,下文是CertiK安全审计团队针对此事件的完整分析。2020年11月2日北京时间晚上七时左右?,黑客利用AxionStaking合约的unstake函数设法铸造了约800亿个AXN代币。黑客随后将AXN代币在Uniswap交易所中兑换以太币,重复此过程,直到Uniswap中ETH-AXN交易对的以太币所被耗尽,同时AXN代币价格降至0。在攻击发生后的几分钟内,CertiK安全审计团队获知了该攻击事件,并即刻展开了调查。CertiK安全审计团队认为该攻击极大可能是内部操作造成的,该内部操作通过在部署代码时,对项目依赖的OpenZeppelin依赖项注入恶意代码。被恶意利用的智能合约函数不属于CertiK审核的范围内。在将Axion项目代码和OpenZeppelin依赖代码结合并进行部署时,该恶意代码随着OpenZeppelin依赖代码被注入到部署的项目中。攻击预谋

Hashed Network赢得第40轮波卡平行链插槽拍卖:2月21日消息,据官方消息,Hashed Network 赢得第 40 轮波卡平行链插槽拍卖。Hashed Network 专注于支持灵活支出政策、原生比特币和实时储备证明的多托管数字资产金库。[2023/2/21 12:20:13]

黑客在发动攻击时使用的是前一天从tornado.cash?中获取的匿名资金?,说明这是一次有预谋的攻击。可能是以防攻击失败而节省一些资金,黑客账户在收到资金后,立即通过tornado.cash转出了2.1个以太币。作为本次攻击的准备工作的最后一步,黑客从Uniswap交易所购买了大约70万个HEX2T代币?。然而,这些资金最终没有参与到攻击中,而是为掩护攻击行为而放出的烟雾弹。攻击准备

在北京时间下午四时?,黑客先以数量为0和持续抵押时间为1天为参数调用stake函数,在AxionNetwork的抵押合同中创建“空”抵押。这为黑客创建了一个Session条目,其会话ID为6,数量为0,股价为0。此后,黑客预料到攻击将会成功,因此向Uniswap交易所预先授权了无限制的AXN。随后,他们批准了Axion的NativeSwap合约,以获取即将转换为AXN代币的资金额。黑客在大约北京时间下午五时?调用了NativeSwap合约的deposit函数,然而黑客并未调用该合约的withdraw函数来获取其交换得到的AXN,这在NativeSwap合约的swapTokenBalanceOf函数清晰可见。随后,他们在执行攻击前又调用了一次deposit函数,但是这次调用执行最终失败。攻击执行

波卡平行链Astar Network宣布推出Build2Earn dApp质押计划,激励开发人员要构建dApp:官方消息,波卡平行链Astar Network宣布推出Build2Earn dApp质押计划,激励开发人员要构建dApp。dApp质押者可以将他们的Astar和Shiden代币提名给他们想要支持的dApp,在Astar上,只要有dApp被提名,开发者就可以获得基本收入。dApp质押者获得区块奖励,并通过减少代币流通增加代币价值。[2022/4/11 14:18:16]

以上提到的交易仅仅是黑客为了掩护真正unstake攻击的烟雾弹。由于黑客进行的交易未更改sessionDataOf映射,因此可以得出结论,这是一次多地址攻击。为了找到可能导致sessionDataOf映射受到影响的原因,CertiK安全审计团队在GitHub代码存储库中审查了项目方与CertiK共享的合约源代码。经过仔细验证,团队无法在stake函数之外检测到对其或其成员的任何修改操作,这使得我们怀疑该项目智能合约是否被正确的部署。攻击途径

Astar Network赢得波卡第三个平行链插槽:金色财经报道,Astar Network成功赢得波卡第三个平行链插槽。

据悉,AstarNetwork(前Plasm)是Polkadot上的dApp中心,支持以太坊、Web Assembly和第2层解决方案,如ZKRollups。Astar旨在成为一个支持多个区块链和虚拟机的多链智能合约平台。[2021/12/3 12:47:12]

在分析了已部署的Staking合约源代码之后,CertiK安全审计团队在Staking合约的已部署的源代码?第665-671行发现了一处代码注入,该代码注入发生在被修改的OpenZeppelin库中的AccessControl智能合约。链接中的checkRole函数不属于OpenZeppelinv3.0.1的实现,而OpenZeppelinv3.0.1?在项目的GitHub代码存储库中被列为依赖项。在checkRole函数中,存在以下assembly模块:

Composable先行网Picasso赢得Kusama上第十二个平行链插槽:11月1日消息,跨链虚拟机Composable先行网Picasso以超过11.5万枚KSM的锁定量赢得Kusama上第十二个平行链插槽。[2021/11/1 21:15:52]

此函数允许特定地址通过底层调用根据其传入的参数对合约进行任意写入。带注释的assembly模块如下所示:

此函数是在合约部署时添加的,因为OpenZeppelin的AccessControl的实现中并不存在此函数,这意味着参与部署代币的AxionNetwork成员从中作梗。结论

Web3 基金会公布波卡平行链上线流程:官方消息,Web3 基金会公布波卡(Polkadot)平行链的上线流程,当确信测试网平行链运行顺利且代码已完全经过审计和基准测试时,就会通过链上治理提交一份关于启用平行链和 Kusama 上的 Slot 拍卖的投票,之后将部署第一个公共平行链,并通过链上治理在 Polkadot 上开始 Slot 拍卖。目前的目标是,Polkadot 上有大约 100 个平行链 Slot 可用,平行链 Slot 租约将根据为期两周的蜡烛拍卖进行保障。一开始,大约每两周会举行一次拍卖。单独的平行链 Slot 最多只能租用两年(每 6 个月一次)。在租约结束时,Slot 将归还用于拍卖,而如果团队希望保留 Slot 的话需要再次参与竞标。随着平行链在 Polkadot 上的运行,该网络的发布将按照其最初的设想和设计正式完成。未来的升级,包括全功能的 XCMP 和平行线程,可以在代码完全开发、测试、基准测试和审计完成之后通过网络治理来启用。平行线程功能可能会在平行链上线几个月后再启用。[2021/2/23 17:43:04]

此次攻击涉及到的代码,是在合约部署前被人为故意添加进去的。此次事件与CertiK完成的审计毫无关联,对这次攻击所负责的人应是参与了AxionNetwork合约部署的相关人员。在此CertiK也特别强调,为了保证审计报告的有效性,和对项目安全的保障,审计报告应包括已部署的智能合约地址。地址所指向的合约的代码应是和被审计过的源代码相同的。因此,请大家切勿因为看到项目“已审计”就不做任何背景调查而盲目跟进。CertiK安全预言机,作为一个链上可实时交互进行安全检测的工具,可以有效确保并验证已部署的智能合约匹配已被审计的版本。它可以从去中心化的安全运营商网络中检索一组安全评分,获得安全可靠的网络评估源代码,所有人都可以通过使用预言机来验证合约安全性。在基于区块链的生态系统中,提高安全性就必须将传统审计与链上安全性分析相结合。CertiK安全预言机将有效减少链上交易与实时安全检测之间的距离,致力于运用去中心化的方法来解决安全难点。

参考链接:?https://etherscan.io/tx/0xc2a4a11312384fb34ebd70ea4ae991848049a2688a67bbb2ea1924073ed089b4?https://tornado.cash/?https://etherscan.io/tx/0x86f5bd9008f376c2ae1e6909a5c05e2db1609f595af42cbde09cd39025d9f563/advanced?https://etherscan.io/tx/0x6b34b75aa924a2f44d6fb2a23624bf5705074cbc748106c32c90fb32c0ab4d14?https://etherscan.io/tx/0x5e5e09cb5ccad29f1e661f82fa85ed172c3b66c4b4922385e1e2192dc770e878?https://etherscan.io/tx/0xf2f74137d3215b956e194825354c693450a82854118a77b9318d9fdefcfbf875?https://etherscan.io/address/0xcd5f8dcae34f889e3d9f93f0d281c2d920c46a3e?https://github.com/OpenZeppelin/openzeppelin-contracts/blob/v3.0.1/contracts/access/AccessControl.so

标签:STANETETWTWOSTARSHIPNETC币Sombra NetworkBellevue Network

比特币最新价格热门资讯
PAL:PayPal扩大比特币交易业务,这份交易指南你需要了解_加密货币最新消息

编者按:本文来自巴比特资讯,编译:隔夜的粥,星球日报经授权发布。随着比特币价格强势突破16000美元之后,圈外群体逐渐将目光瞄向了BTC,例如某邻居就向笔者咨询问,有没有简单又可靠的方式可以购买.

PAY:平行链的财富机会_比特币

随着波卡生态不断发展,目前在波卡生态当中有超过170个生态项目。在众多平行链当中,投资者应该如何选择?哪些平行链会脱颖而出?11月3日下午,由哔哔News主办的哔哔圆桌派“PolkadotTal.

DAP:让以太坊充提宕机,Infura究竟是何方神圣?_DAPSW价格

11月11日,多名投资者反应,加密货币交易所币安、Upbit、Bithumb等多个交易平台疑似暂停ETH以及ERC20代币充提服务。以太坊钱包MetaMask也出现余额显示异常、数据延迟等情况.

ORK:在国内持有和交易“虚拟货币”有法律风险吗?_数字货币

最近《人民日报》旗下的《人民网》刊发了一篇关于“虚拟货币”的文章,这篇文章的发表在当下OK交易所事件持续发酵,火币受到负面消息困扰的情况下,可谓是“正逢其时”.

区块链:行情分析:宽幅调整,是双顶还是震荡?_300

本文来自:哈希派,作者:哈希派分析团队,星球日报经授权转发。俄罗斯央行将暂停在国内市场购买黄金:俄罗斯央行将从4月1日起暂停在国内市场购买黄金.

TRIX:Matrix AI:Web 3.0不可缺的人工智能设施_ATRI币

在2020年,每一个新的区块链项目都似乎宣称自己是下一代Web3.0的基础设施,从存储、通信到扩容,没有哪个赛道会有缺席,但在这个过程中,一个很重要的发展领域被忽视了.