宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > MEXC > 正文

Paraluni被攻击事件分析:一张支票提款两次的作案-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。

下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。

漏洞交易

攻击者地址:https://bscscan.com/address/0x94bc1d555e63eea23fe7fdbf937ef3f9ac5fcf8f

The Spartan Group合伙人Jason Choi宣布离职,将专注于天使投资:6月1日消息,风投基金The Spartan Group的合伙人Jason Choi发推表示已经离职,将专注于为加密创始人提供建议和天使投资,并作为Spartan的合作伙伴角色。据悉,Jason Choi于2017年开始加密之旅,后来加入The Spartan Group风投基金和The Blockcrunch播客平台。[2022/6/1 3:56:08]

交易实例:https://bscscan.com/tx/0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54

合约地址

Masterchef合约:https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code

Domination Finance完成320万美元融资,ParaFi Capital领投:9月15日消息,非托管去中心化交易所Domination Finance宣布完成320万美元种子轮融资,ParaFi Capital领投,Dragonfly Capital、AU21、Shima Capital、LD Capital、Huobi Ventures、OKEx BlockdreamVentures、KNS Group、GSR、CoinGecko等参投。

据悉,Domination Finance是非托管金融工具和交易所,允许用户交易主导地位交易对(BTCDOM、ETHDOM、USDTDOM等)或通过提供流动性赚取交易费。[2021/9/15 23:27:42]

攻击流程

注意,这个攻击流程是以下面这个交易为基础的:https://bscscan.com/tx/0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54

波卡周报:Parity上线Wococo测试网:据波卡周报显示,Parity上线Wococo测试网,为以太坊桥测试做准备。1.Gavin发布Kusama平行链上线清单。2.Kusama的106号公投已经通过并执行,Kusama目前正在运营runtime v2030的版本。3.Kusama理事会通过了CryptoLocally提出的集成 Kusama 的国库议案。4.目前Rococo上有四个平行链测试网Statemint、Tick、Trick和Track。5.Statemint测试链正在Rococo上运行。6.为了准备Kusama的平行链,Rococo目前正在扩展到一个类似于Kusama的网络拓扑和等效参数。[2021/4/25 20:56:04]

准备阶段:

攻击者部署了两个恶意的代币合约UGT和UBT。

现场 | Park Seyeoul:资产通证化就是区块链的一种模式:金色财经现场报道,1月28日,director of IBM Global Park Seyeoul在“区块链平昌论坛2019(Blockchain Pyeongchang Forum, BPF2019)”的圆桌论坛上表示区块链最重要的就是模型和生态,资产通证化就是区块链的一种模式。通证化包括稳定币、自然资产通证、加密货币、实用通证、证券型通证等方面。同时,他也指出,区块链模型发展最快的就是物流领域,通过区块链技术共享运送信息,其次在金融领域,区块链的实用也使结算银行和中介机构逐渐消失。[2019/1/28]

在UBT代币合约中,有两个恶意的函数实现:

1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。

动态 | 投资公司SparkLabs将推出网络安全和区块链加速计划:据Techcrunch消息,投资公司SparkLabs已经在亚太地区开展了加速器项目,现在它已经宣布了第一个基于美国土地的加速器计划,它将是一个网络安全和区块链计划,将于明年在华盛顿特区开展。[2018/9/20]

2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。

攻击阶段:

攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。

攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。

然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。

1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。

2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。

3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。

最后,攻击者提取了两次:

1.第一次是通过函数“UBT.withdrawAsset()”。

2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。

合约漏洞分析

在函数`MasterChef.depositByAddLiquidity()`中,作为参数传入的`_tokens`可以与池中的编号为`_pid`的tokens不匹配。

`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。

资产去向

截至3月13日,总共有价值约170万美元的资产被盗。3000个BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。

写在最后

该次事件可通过安全审计发现相关风险:审计可以发现重入问题和外部依赖问题。

同时,CertiK的安全专家建议:

时刻关注函数的外部输入,尽量避免传入合约地址作为参数。

关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。

本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。

除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

标签:PARQUO区块链TERetherparty币前景QUON价格什么是区块链技术Monster Valley

MEXC热门资讯
DAOrayaki:Web3驱动的餐饮业,豪华NFT只是入口-ODAILY

区块链拥有可以改变我们饮食方式的潜力,而豪华NFT型餐厅只触及了这种潜力的表面。 DAOs与过去传统合作社形式的组织有很多共同点——比如其中的参与者都很喜欢美食.

1900/1/1 0:00:00
OneRing Finance闪电贷攻击事件分析-ODAILY

前言 北京时间2022年3月22日,知道创宇区块链安全实验室监测到Fantom生态稳定币收益优化器OneRingFinance遭到闪电贷攻击,黑客窃取逾145万美元.

1900/1/1 0:00:00
Web3基金会是如何利用Grant计划来建设波卡生态?-ODAILY

“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战,然而我们希望通过这样的努力让大家能够正确认知波卡.

1900/1/1 0:00:00
威尼斯双年展委员会向22位加密艺术家发出参展邀请函-ODAILY

GCADAO官方发布 威尼斯双年展委员会于2022年1月30日向22位来自世界各地的22位加密艺术家发出了参展邀请,正式确认他们参加由第59届威尼斯双年展喀麦隆国家馆主办.

1900/1/1 0:00:00
爆火之后,NFT成各大品牌厮杀新战场-ODAILY

披头士乐队罕见的音频采访将作为NFT发布几十年来世界上最受欢迎的乐队之一现在正在准备发布NFT。披头士乐队的约翰·列侬、保罗·麦卡特尼、乔治·哈里森和林戈·斯塔尔的独家专访将作为NFT进行拍卖.

1900/1/1 0:00:00
SupraOracles宣布与社交元宇宙项目Gamium建立合作-ODAILY

SupraOracles很高兴地宣布与第一个去中心化社交元宇宙Gamium合作。Gamium是一个元宇宙,旨在将它们链接在一起,允许在多个元宇宙中使用头像和内容。Gamium允许用户创建头像、参加特殊活动、找工作、社交和创收.

1900/1/1 0:00:00