区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > ICP > 正文

Change:慢雾:Orion Protocol被黑根本原因在于合约兑换功能的函数没有做重入保护_Shihtzu Exchange

作者:

时间:

慢雾安全团队发布了OrionProtocol被黑分析,OrionProtocol项目的ETH和BSC链上的合约遭到攻击,攻击者获利约302.7万美元。此次攻击的根本原因在于合约兑换功能的函数没有做重入保护,并且兑换后再次更新账本存款的数值是根据兑换前后合约里的代币余额差值来计算的,导致攻击者利用假代币重入了存款函数获得超过预期的代币。

慢雾:Uwerx遭受攻击因为接收地址会多销毁掉from地址转账金额1%的代币:金色财经报道,Uwerx遭到攻击,损失约174.78枚ETH,据慢雾分析,根本原因是当接收地址为 uniswapPoolAddress(0x01)时,将会多burn掉from地址的转账金额1%的代币,因此攻击者利用uniswapv2池的skim功能消耗大量WERX代币,然后调用sync函数恶意抬高代币价格,最后反向兑换手中剩余的WERX为ETH以获得利润。据MistTrack分析,黑客初始资金来自Tornadocash转入的10 BNB,接着将10 BNB换成1.3 ETH,并通过Socket跨链到以太坊。目前,被盗资金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]

具体分析如下:1.攻击者首先调用ExchangeWithAtomic合约的depositAsset函数进行存款,存入0.5个USDC代币为下面的攻击作准备;2.攻击者闪电贷出284.47万枚USDT代币,接着调用ExchangeWithAtomic合约的doSwapThroughOrionPool函数兑换代币,兑换路径是;3.因为兑换出来的结果是通过兑换后ExchangeWithAtomic合约里的USDT代币余额减去兑换前该合约里的USDT代币余额,但问题就在兑换USDC->ATK后,会调用ATK代币的转账函数,该函数由攻击恶意构造会通过攻击合约调用ExchangeWithAtomic合约的depositAsset函数来将闪电贷来的284.4万USDT代币存入ExchangeWithAtomic合约中。此时攻击合约在ExchangeWithAtomic合约里的存款被成功记账为284.47万枚并且ExchangeWithAtomic合约里的USDT代币余额为568.9万枚,使得攻击者兑换出的USDT代币的数量被计算为兑换后的568.9万减去兑换前的284.47万等于284.47万;4.之后兑换后的USDT代币最后会通过调用库函数creditUserAssets来更新攻击合约在ExchangeWithAtomic合约里的使用的账本,导致攻击合约最终在ExchangeWithAtomic合约里USDT代币的存款记账为568.9万枚;5.最后攻击者调用ExchangeWithAtomic合约里的withdraw函数将USDT提取出来,归还闪电贷后将剩余的283.6万枚USDT代币换成WETH获利。攻击者利用一样的手法在BSC链上的也发起了攻击,获利19.1万美元。

慢雾:区块链因黑客攻击损失总金额已超300亿美元:金色财经报道,据慢雾统计数据显示,自2012年1月以来,区块链黑客造成的损失总金额约为30,011,604,576.24美元;黑客事件总数达到1101起。

其中Exchange、ETH Ecosystem、Bridge是在黑客攻击中损失最大的类别,损失金额分别为10,953,323,803.39美元、3,123,297,416.28美元,2,005,030,543.30美元。另外合约漏洞、Rug Pull、闪电贷攻击是最常见的攻击方式,分别发生黑客事件137起,106起,87起。[2023/7/7 22:24:09]

此前今日早些时候消息,OrionProtocol在攻击事件中损失约300万美元,官方暂停存款功能并正修复漏洞。

慢雾:BXH于BSC链被盗的ETH、BTC类资产已全部跨链转至相应链:11月3日消息,10月30日攻击BXH的黑客(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)在洗币过程中,多次使用了 AnySwap、PancakeSwap、Ellipsis 等兑换平台,其中部分 ETH 代币被兑换成 BTC。此外,黑客现已将 13304.6 ETH、642.88 BTCB 代币从 BSC 链转移到 ETH、BTC 链,目前,初始黑客获利地址仍有 15546 BNB 和价值超 3376 万美元的代币。慢雾 AML 将持续监控被盗资金的转移,拉黑攻击者控制的所有钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2021/11/3 6:28:49]

标签:COMATKBMEChangeO‘Community ChainATK币shibmerican币最新Shihtzu Exchange

ICP热门资讯
UPI:印度和新加坡的快速支付系统PayNow和UPI启动跨境连接_SHR

印度总理ShriNarendraModi和新加坡总理李显龙先生今天见证了印度和新加坡之间使用各自的快速支付系统启动跨境连接,即。统一支付接口(UPI)和PayNow.

ETH:Bitfinex CTO谈Luna崩盘事件:Tether曾在一个月支付200亿美元储备金_ETH钱包地址

据Techpoint报道,Bitfinex首席技术官PaoloArdoino近期接受专访时谈到,2022年Luna的崩盘让Tether的储备受到了考验.

Change:哈萨克斯坦关闭多个未取得资质的交易所_Steam Exchange

哈萨克斯坦共和国金融监督局(FMA)开始追查未经许可的加密货币交易服务,目前已至少查封了5家平台包括kzobmen.com、1wm.kz、kazobmen.ru、wm007.kz和kz-exch.

DAO:Lido DAO提出四项与金库管理治理提案,包括质押或出售金库中的ETH_DOD

LidoDAO的金融部门SteakhouseFinancial提交了四项治理提案,分别为LidoDAO是否应该质押金库中的ETH、LidoDAO应该出售金库ETH、LidoDAO是否应该去中心化.

ITG:Bitget 现已集成 TradingView,将优化加密货币衍生品交易_Cult DAO

全球化加密货币衍生品交易平台Bitget宣布,现已集成TradingView,以优化加密货币衍生品交易.

虚拟资产:律师回应香港监管传言:系误导,香港人一直能够合法交易加密货币_CRYPTO CARBON ENERGY

对于今日加密KOL“Crypto熊猫”关于香港加密监管政策的推文,香港业内律师向PANews回应称:“这是误导。香港人一直能够合法地交易加密货币。从6月1日起,在香港经营的交易所需要许可证.