区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > AAVE > 正文

ERC1155的重入攻击又“现身”:Revest Finance被攻击事件简析

作者:

时间:

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议Revest Finance遭到黑客攻击,损失约12万美元。

据悉,Revest Finance是针对DeFi领域的staking的解决方案,用户通过Revest Finance参与任何DeFi的staking,都可以直接创建生成一个NFT(该NFT包含了这个staking仓位的当前以及未来价值)。

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

成都链安技术团队对此事件进行了相关简析。

链上衍生品协议Opium提醒用户撤出旧池质押资金:链上衍生品协议Opium发推提醒称:如果有用户仍然在旧USDT protection 26 MAR池中进行质押,请立即撤出资金。新的池已支持质押,并将得到长期支持。[2021/3/29 19:27:05]

地址列表

Token合约:

0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76

被攻击合约:

0x2320a28f52334d62622cc2eafa15de55f9987ed9

0xb480Ac726528D1c195cD3bb32F19C92E8d928519

攻击者:

0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

58COIN永续合约大户持仓情况20:00播报:截至20:00,据58COIN官方永续合约数据,大户持仓情况如下:

BTC永续合约账户中,多头平均持仓比例为15.84%、空头平均持仓比例为17.13%,空头暂时领先,领先数量(净头寸数量)为0.10万个BTC。

EOS永续合约账户中,多头平均持仓比例为19.96%、空头平均持仓比例为16.05%,多头暂时领先,领先数量(净头寸数量)为308.59万个EOS。

ETH永续合约账户中,多头平均持仓比例为17.78%、空头平均持仓比例为16.11%,多头暂时领先,领先数量(净头寸数量)为1.25万个ETH。[2020/12/13 15:04:35]

交易截图

首先攻击者通过uniswapV2call 2次调用受攻击的目标合约中的mintAddressLock函数。

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid(FNFTHandler.fnftsCreated)会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数[ERC1155 onERC1155Received 重入],由于NFT nextId(FNFTHandler.fnftsCreated)在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID 为1031的Token,完成了攻击。

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155 token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155 token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

攻击者地址:

https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58

标签:NFTKENTOKTOKENNFT2$币GLOSFER TokenCrown TokenLeeds United Fan Token

AAVE热门资讯
元宇宙系列(三):合规层面 元宇宙银行是“蓝图”还是“泡沫”?

摘要:元宇宙是以数据和算力为依托,融合显示技术、区块链技术和人工智能技术于一体的,拥有独立社交环境、全真体感和独立经济体系的相对独立于现实世界的虚拟世界。当前,银行作为对经济发展高度敏感的金融机构,率先发力,相继推出虚拟数字人、NFT数字藏品、VR营业厅等多个服务和产品,为数字化转型上布局新赛道。

a16z协议专家:未来的代币经济模型设计应该如何?

通常情况下,代币模型包含一个单一用途的代币设计,即一个治理代币传递投票权。 这种情况会改变吗? 未来的代币设计可能会选择融合经济、治理和实用权利,从而开辟一个新的设计空间。这如何做到? 对于许多代币,一开始就嵌入了特定的经济权利。但并非所有的代币都具备这个功能(包括许多NFT也没有)。展望未来,代币持有者可能希望可以直接获得他们的经济利益份额。

机构为什么看好Stargate?

? 与Cosmos不一样的是,在LayerZero中,区块头是由一个独立的预言机提交,而在Cosmos中,主链统筹区块头。? Stargate DEX/Bridge 是 LayerZero 上的第一个应用。

探讨以太坊Layer2 Optimism的多客户端架构

原标题:探讨以太坊Layer2 Optimism的多客户端架构,透过务实的去中心化路径解决Layer2中心化问题 在讨论第二层扩展协议(Layer2 protocols)的时候,有个残酷的事实往往没有实现:每个主要的Layer2项目都需要一个的可信方负责执行协议升级。 目前,这几乎是所有Layer2的主要中心化问题,包括我们。

备受多年质疑之后 比特币终于到了大放异彩的时候

黄金作为一种价值储存手段已有几千年的历史。正因如此,投资者广泛将其作为对冲工具,以应对地缘紧张局势导致的衰退和通胀的影响。鉴于近期新冠疫情以及俄罗斯和乌克兰之间的军事危机等事件,许多投资者寻求黄金和其他贵金属的替代品作为对冲选择。随着我们迈向数字化时代,黄金的替代品能够应对未来是一个先决条件。

为什么会是 Web3 ?

为了理解 "为什么是 Web3 ",我们需要回顾一下互联网的简要历史。 现如今,每个人都有一种叫做智能手机的数字附属品。 就像我们的其他附属品一样,没有它我们就不知道怎么活下去了。 因为它是大多数时间里让我们进入互联网的唯一入口,它的设计适应了我们的视觉和听觉感觉,并为我们的大脑提供数据流来处理。