区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > ICP > 正文

TRA:慢雾发布TitanoFinance被黑简析,owner角色可任意设置setPrizeStrategy函数_Decentralized Hash Mining

作者:

时间:

安全机构慢雾科技发布TitanoFinance被黑简析,2022年2月14日,BSC链上的TitanoFinance项目遭受攻击,慢雾安全团队分析认为:

1.在2022-02-1018:48:04(UTC),攻击者创建了相关的攻击合约(0x1866207c355d4c6e0b03b4dc0bf9c658f4d13f8a);

2.在2022-02-144:36:21(UTC),攻击者调用第一步中的0x186620合约中的createMultipleWinnersFromExistingPrizeStrategy函数创建了恶意的prizeStrategy合约0x49D078d25b08f2731cBf5AF8e8CDF1eA3E0a2046;

3.在2022-02-144:39:12(UTC),StakePrizePool合约(0x4d7f0a96967dce1e36dd2fbb131625bbd9106442)中,owner(0xc8abdb16fd6040c76dfd9b5186abfdc3b96df4b8)调用了setPrizeStrategy函数(该函数仅owner可以调用),使得_prizeStrategy被改成了0x49D078d25b08f2731cBf5AF8e8CDF1eA3E0a2046;

4.在2022-02-144:41:51(UTC),接着攻击者调用了所创建的恶意的prizeStrategy合约(0x49D078)中的_awardTickets函数,该函数调用了prizePool合约中(0x4d7f0a)的award函数,该函数需要满足onlyPrizeStrategy修饰器条件(_msgSender()==address(prizeStrategy)),该函数会给指定的to地址mint指定数量的ticket代币(TicketTitano(TickTitano);此时prizePool合约中的_prizeStrategy已经在上一步被修改成0x49D078,满足onlyPrizeStrategy的条件,于是StakePrizePool合约给攻击者mint了32,000,000个ticket代币;

5.在2022-02-144:43:18(UTC),StakePrizePool合约(0x4d7f0a)中,owner再次调用了setPrizeStrategy函数,将_prizeStrategy改回0x5739f9F8C9Fc9854a5B6f3667a6fB14144DC40A7;

6.最后攻击者调用StakePrizePool合约(0x4d7f0a)中的withdrawInstantlyFrom函数将ticket代币换成Titano代币,然后在pancake池子中把itano换成BNB,攻击者重复了这个过程8次,最后共获利4,828.7BNB,约1900w美元。

据慢雾MistTrack分析,攻击者最初的获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。此次主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。对此,慢雾安全团队建议,对于敏感的函数操作,建议采用多签钱包的角色来操作,或者把owner角色权限移交给社区管理。

标签:IZEPRITRAEGYDecentralized Hash MiningEpik PrimeDecentralized Community Investment ProtocolEGYPT

ICP热门资讯
ENS:美SEC主席:DeFi 可提供“真正的创新”,但需处于监管框架之内_GENS

据U.Today报道,在数字资产合规与市场完整性峰会上,美国SEC主席GaryGensler在与JayClayton的谈话中表示,如果新技术不合规,就不会持续存在.

TOKE:加密货币交易所Latoken推特账号被入侵_AutoBitco Token

据Cointelegragh报道,加密货币交易所Latoken的推特账号被入侵,入侵者发布有关该交易所是局的指控.

OBI:火币发布12月清退流程:12月15日禁止大陆用户币币交易,12月31日下架OTC的CNY交易_Huobi Ethereum

火币发布公告再次提醒用户关注12月份的具体清退流程。公告显示,为响应当地政府监管政策要求,HuobiGlobal将在保证用户资产安全的前提下完成有序的清退.

GRI:Coinlist将开启Agoric(BLD)公开销售,现已开放注册_GRIMACE价格

Coinlist宣布将于北京时间12月30日2:00进行AgoricTokenBLD公开销售,现已开放销售注册.

GRIM:慢雾安全团队分析Grim Finance被攻击经过和原因_POS

Fantom链上复合收益平台GrimFinance遭遇闪电贷攻击,涉及损失资金超3000万美金.

DOM:Ritholtz Wealth Management 和 WisdomTree 推出新的加密指数_OMT

总部位于纽约的投资顾问RitholtzWealthManagement与资产管理公司WisdomTree联合推出了一只加密指数基金.