区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > TUSD > 正文

OPtimism链的Quixotic项目遭受黑客事件分析

作者:

时间:

2022年7月1日,成都链安链必应-区块链安全态势感知平台舆情监测显示,OPtimism链的Quixotic项目遭受黑客攻击,黑客获利847个BNB。成都链安安全团队对事件进行了分析,结果如下。

据悉,Quixotic 是一个可以使用ERC20代币和NFT进行买卖的平台,本次攻击事件发生后,平台目前所有市场活动都已暂停。

?攻击者地址

攻击者:

0x0A0805082EA0fc8bfdCc6218a986efda6704eFE5

彭博社:离比特币价格的下一次大爆发只有2年时间:金色财经报道,Bitcoin Magazine在社交媒体上称,彭博社表示,我们可能离比特币价格的下一次大爆发只有2年时间了。[2022/9/2 13:03:33]

攻击者合约:

0xbe81eabdbd437cba43e4c1c330c63022772c2520

?攻击交易

0xcdfb8b3cbe85452192196713f371e3afdeb908c3198f0eec334beff9462ab5df

0x1b0fd785391f804a373575ace3e81a28f4a35ade934c15b5dc62ddfbbde659b4

?被攻击合约:

0x065e8A87b8F11aED6fAcf9447aBe5E8C5D7502b6

数据:以太坊所有资产总价值突破1000亿美元,ERC-20代币总市值已超ETH:Messari数据显示,以太坊生态系统中所有资产总价值已突破1000亿美元。Messari研究员Ryan Watkins表示,以太坊上的ERC-20代币市值在2017年开始增长。近几个月来,所有ERC-20代币的总价值已飙升至两年以上的最高水平。在第三季度,以太坊所有资产总价值自2018年以来首次突破1000亿美元,目前ERC-20代币总市值已超过ETH。(Dailyhodl )[2020/10/18]

1. 攻击者先创建NFT攻击合约,如图所示。

2.因为用户将ERC20代币过度授权给了ExchangeV4(被攻击合约),并且ExchangeV4合约存在漏洞。导致攻击者利用ExchangeV4合约的fillSellOrder函数进行NFT订单创建通过向用户出售攻击合约中的NFT来转移用户向ExchangeV4合约授权的代币。

3.攻击完成后,攻击者将所盗资产转移至Tornado.Cash。

本次攻击主要利用了在ExchangeV4合约中创建的NFT订单地址可以被指定,并且在交易中只验证了卖方签名就进行转账,导致用户在有向ExchangeV4进行ERC20代币授权的情况下,攻击者可以创建自己的NFT单方面进行交易,将虚假的NFT转移给用户换出用户向ExchangeV4合约授权的代币。

在fillSellOrder函数中,攻击者可以指定出售的NFT地址,并且在验证中只验证了攻击者的签名,而未验证买方的签名。那么攻击者可以通过验证,并在调用_fillSellOrder函数时,将攻击合约的NFT转移给买方,并执行_sendERC20PaymentsWithRoyalties函数转移买方向合约授权的ERC20代币

截止发文时,攻击者获利约847个BNB,当前攻击者已将所盗资金向Tornado.Cash转移。

针对本次事件,成都链安安全团队建议:

1.在实现签名交易的功能时,需要验证买卖双方的签名。

2.用户需要避免过度授权保证财产安全。

3.项目上线前,建议选择专业的安全审计公司进行全面的安全审计,以规避安全风险。

标签:EFIDAOEXCHANXDEFI Governance TokenEDAOmexcglobal是什么交易所HAN价格

TUSD热门资讯
Vitalik 简述以太坊账户抽象之路:相关 EIP 实施顺序及优缺点

原文标题:《Vitalik :以太坊的账户抽象之路》 撰文:Vitalik Buterin 编译:隔夜的粥,DeFi 之道 账户抽象允许我们使用智能合约逻辑来指定交易的效果,以及费用支付和验证逻辑。这带来了许多重要的安全好处,例如多重签名和智能恢复钱包,能够在不更换钱包的情况下更换密钥以及量子安全性。

“阻挡不了 也停不下来”比特币持有者在2万美元处逢低买入

根据最新数据,恐慌性抛售导致比特币价格下跌的观点似乎不那么站得住脚了。 每个人都在期待比特币再次出现投降事件,但数据显示,大规模买入已经开始。 在6月29日的一篇推特帖子中,数据公司Glassnode的首席链上分析师Checkmate引起了人们对比特币中谁真正在囤积的关注。

DeSci、NFT 金融化、ETH L2 谁能拯救陷入低迷的DeFi?

在去年的大部分时间里,DeFi 一直处于低迷状态。随着流动性挖矿逐渐淡出焦点,投资者和散户将注意力转移到其他地方。DeFi 冬季开始于大盘抛售前几个月,大多数 DeFi 代币从历史高点下跌了 90% 以上。 随着更多资产上链,其他加密行业的增长将为 DeFi 提供催化剂。

比特币大幅震荡 17000还能守住吗?

小牛APP:https://m.cryptopal.live/?name=b1  (链接复制到浏览器,打开下载~) 6月26日14:48预警,价格约0.08美元附近,最高价格为3.091美元。

比特币大涨后“画门” 又要开启暴跌?

小牛APP:https://m.cryptopal.live/?name=b??(链接复制到浏览器,打开下载~) 6月26日14:48预警,价格约0.08美元附近,最高价格为3.091美元。

Web5 vs Web3:未来是一个过程 而不是目的地

6月10日,Twitter的联合创始人杰克·多尔西(Jack Dorsey)的子公司TBD宣布推出 Web5 平台。 TBD通过16页PPT阐释了Web5的概念定义、关键内容和实现路径。 在多尔西看来,Web3并没有真正地做到将数据归还给用户。