区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > DOGE > 正文

NFT 借贷平台 XCarnival 被盗3000 ETH 事件分析

作者:

时间:

NFT借贷平台@XCarnival_Lab大约7个小时之前被黑了,至少有3000个$ETH (约380万美元)被盗。下面是该事件的简要分析:

该NFT借贷平台的合约有个bug:作为抵押品的NFT在取出后,其orderID仍然可用,可以此申请贷款。

?xNFT, NFT管理器. https://etherscan.io/address/0xb14b3b9682990ccc16f52eb04146c3ceab01169……?

?P2Controller, 很多借贷限制条件的验证者.

黑客 https://etherscan.io/address/0xb7cbb4d43f1e08327a90b32a8417688c9d0b800a… 从Tornado中拿出了干坏事的启动资金. 然后在OpenSea上购买了 #BAYC 5110。

THORChain宣布已集成至Avalanche C链:10月5日消息,去中心化跨链交易协议官方表示THORChain已集成至Avalanche C链,目前原生AVAX已上线 THORChain主网,并已开放交易和流动性存款,且C链上的USDC、USDT将在两个池周期(小于 1 周)后可用。[2022/10/5 18:40:03]

他部署了一个总控合约 0xf706…ca8d https://etherscan.io/address/0xf70f691d30ce23786cfb3a1522cfd76d159aca8d……, 该合约生成了很多用来当女巫用同一个NFT进行借贷的马仔合约,比如0x5338…3714 https://etherscan.io/address/0x53386a82e55202a74c6d83c7eede7a80ba553714…….

首先,总控将BAYC转给某个马仔(以0x5338为例)。马仔然后调用xNFT中的pledgeAndBorrow()函数(抵押并贷款),抵押品为BAYC,但什么也没贷(贷款为一个总控部署的假xToken合约,数量为0)。本步骤生成了一个orderID(43)。

本Tx中可以看到这些过程,不过只有internal transaction。如果想详细解读得自己深挖调用栈。马仔5338然后取出刚才抵押的NFT,并还给总控。总控再把NFT给别的马仔。如此左手倒右手循环,黑客搞出了几十个orderID,之后可作为借款凭证。而有bug的xNFT并没有在取出抵押物后撤销凭证orderID。

下一步,总控让所有马仔依次从xETH合约里借钱。攻击完成。黑客用空气借走了真金白银(NFT抵押品早就取出了)。这是其中一个tx。

上面的是大概过程。再来看下细节。在xNFT合约中,withdrawNFT()并咩有在取出后消除orderID。当P2controller调用getOrderDetail()时还是能取到这个ID。

在xETH中,borrow()会调用borrowInternal()然后调用controller.borrowAllowed() 来验证orderID是否有效。

标签:NFTETHORDDERINFT All Best ICOtogetherbnb黄油场景OrdocoinGlobe Derivative Token

DOGE热门资讯
凛冬中Gitcoin艰难的财库多元化

OTC操作对接了专业服务商,由于GTC市场流动性很好,300万的抛压对市场的影响倒也还好,评估是总滑点不超过10bps。 方案要等待社区投票,比较确定的部分只有从二级市场来的300万美元,其余1200万还需要积极寻求战略贡献者。 Gitcoin的财库多元化的讨论和方案设计始于半年前,但进展缓慢,一直拖到了熊市,现在再也拖不起了,马上要进入执行阶段。

金色观察 | 快速走出熊市 机构如何在危中找机会

金色财经 区块链6月25日讯  自比特币诞生以来,加密市场在短短十几年中经历过多次波折。当时间来到2022年,加密行业似乎又一次陷入了困境。在经历了比特币价格持续下跌、稳定币脱锚崩盘、三箭资本的流动性危机等一系列事件之后,整个加密行业弥漫着一种低迷压抑的情绪,投资者突然发现今年可能会是史上最难熬的一个寒冬。

Web3.0的隐私 比你想象中复杂

转自:老雅痞 在现代的数字世界中,信息交互不断。但隐私对不同的人也意味着不同的东西。例如,有愿意出售个人数据的吗?如果确实出售它,该交易是否会排除隐私权?近年来,许多形式的隐私问题引起了激烈的争论,技术和社会方面的结合构成了这场争论的基础。一个正在出现的领域是围绕被称为“去中心化标识符”或 DID 概念的技术。

金色早报 | 马斯克:我会继续支持狗狗币

头条 ▌马斯克:我会继续支持狗狗币 金色财经报道,特斯拉CEO埃隆·马斯克在推特上称,我会继续支持狗狗币。网友回复称,那就继续购买,马斯克对此回应称,我在买。金色财经此前报道,马斯克回复狗狗币联合创始人可能会有更多商品将支持狗狗币支付。

B站数字藏品的探索之路

数字藏品作为一个机遇与挑战并存的赛道,让许多企业趋之若鹜。 去年6月,支付宝联合敦煌美术研究所在发布了首款NFT数字作品后,国内NFT赛道渐渐兴起,为了与国外的NFT有所区分,后统一更名为数字藏品。到了2022年,数字藏品呈爆发式增长。有人这样形容它“几部手机同时抢,陪跑是常态,抢到是意外”。

加密大崩盘 Web3游戏到底还有没有未来?5篇论文深度探讨

根据最新的 DappRadar 和 BGA Games 报告,4 月份区块链游戏活动创下历史新高。游戏 dapp 吸引了超过 120 万个新的活跃钱包。尽管市场日渐低迷,5 月份每天仍然有 222 万个独立活跃钱包(UAW)连接到区块链 dapp,与 4 月份相比,环比下降 5%,但仍比 2021 年 5 月高出 32%。