区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 酷币下载 > 正文

TOKEN:老调重弹,ERC1155的重入攻击又“现身”,Revest Finance被攻击事件简析-ODAILY_Bmining Token

作者:

时间:

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。

据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

成都链安技术团队对此事件进行了相关简析。

#1分析如下

地址列表

Token合约:0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76被攻击合约:0x2320a28f52334d62622cc2eafa15de55f9987ed9攻击合约:0xb480Ac726528D1c195cD3bb32F19C92E8d928519攻击者:0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

交易截图

首先攻击者通过uniswapV2call2次调用受攻击的目标合约中的mintAddressLock函数。

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。

#2总结建议

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

标签:TOKKENTOKETOKENTOKO币Luxurious Pro Network TokenBmining TokenORBYT Token

酷币下载热门资讯
元宇宙:DAOrayaki:元宇宙与无政府资本主义-ODAILY_元宇宙平台合法吗

上周,我读了JaronLanier的《虚拟现实:万象的新开端》一书,并产生了两个想法:1.他的名字发音有一种柏拉图式的美2.在重要技术的开发中,早期做出的小决定在几十年后可能彻底改变世界.

Chain:解读Filecoin真实数据存储流程、快捷工具与新进展-ODAILY_business-credit-alliance-chain

Panel主持人: Co-founder,CabinVC,VivianMengCabinVC成立于2018年,我们的核心团队2013年进入区块链行业,经历了几轮周期.

Filecoin:元宇宙应用层出不穷,沉浸式体验能否被实现?-ODAILY_filecoin币价估值

说起元宇宙,大家第一时间能想到什么?是头号玩家里的时空穿越还是Facebook改名“Meta”时宣传片里的虚拟办公?都说站在风口猪都可以飞起来,而元宇宙无疑就是最近最大的风口.

DAO:MixMarvel:什么是DAO?-ODAILY_MIX

DAO的定义 那么,什么是DAO?我们能正确地定义它吗?我们可以从两个角度来尝试定义。 愿景中的DAO 理想情况下,DAO可以在没有任何中央权威或管理层的情况下独立运作,这表现在DAO可以通过使.

DAO:Ola Finance攻击事件分析:400万美元丢了,你以为这是愚人节故事?-ODAILY_smars币还有希望吗

北京时间2022年3月31日上午10时左右,Fuse上的OlaFinance被恶意利用,导致约400万美元资产遭受损失.

TFI:Bitfinex一周简报(0502-0508)-ODAILY_FINE

Bitfinex委任GilesDixon为授权部主管Bitfinex近日委任GilesDixon为授权部主管,他将在Bitfinex获得全球多个司法管辖区的监管批准和牌照方面发挥主导作用.