宇宙链 宇宙链
Ctrl+D收藏宇宙链

OPtimism链的Quixotic项目遭受黑客事件分析

作者:

时间:1900/1/1 0:00:00

2022年7月1日,成都链安链必应-区块链安全态势感知平台舆情监测显示,OPtimism链的Quixotic项目遭受黑客攻击,黑客获利847个BNB。成都链安安全团队对事件进行了分析,结果如下。

据悉,Quixotic 是一个可以使用ERC20代币和NFT进行买卖的平台,本次攻击事件发生后,平台目前所有市场活动都已暂停。

NFT铸造聚合器mint.fun已支持铸造Zora Network和Optimism网络NFT:7月20日消息,Web3追踪工具Context推出的铸造聚合器mint.fun已支持铸造Zora Network和Optimism网络NFT,并在Optimism网络上推出可免费铸造的NFT,用户可在PT时间7月21日9:00前铸造。此外用户在mint.fun上铸造一个L2NFT,可获得10个积分,每个NFT系列最多可获得100积分。[2023/7/20 11:06:23]

?攻击者地址

攻击者:

0x0A0805082EA0fc8bfdCc6218a986efda6704eFE5

体育赛事竞猜平台 Overtime 宣布将上线 Optimism 主网:7月9日消息,基于 Thales 的体育赛事竞猜平台 Overtime 宣布将上线 Optimism 主网,该项目基于自动做市机制,并利用Chainlink的体育数据源来获得最新赔率赔率更新(比赛开始前)和最终结果(比赛结束后)。[2022/7/9 2:02:31]

攻击者合约:

0xbe81eabdbd437cba43e4c1c330c63022772c2520

?攻击交易

0xcdfb8b3cbe85452192196713f371e3afdeb908c3198f0eec334beff9462ab5df

由OlympusDAO推出的债券化市场Olympus Pro上线Optimism:3 月 9 日,由算法稳定币协议 OlympusDAO 推出的债券化市场 Olympus Pro 宣布上线以太坊 Layer2 扩容解决方案 Optimism。Olympus Pro 现已支持 6 个网络,包括以太坊、Fantom、Polygon、Avalanche、Arbitrum 和 Optimism。[2022/3/9 13:46:20]

0x1b0fd785391f804a373575ace3e81a28f4a35ade934c15b5dc62ddfbbde659b4

Chainlink喂价在Optimism主网上线:9月2日,Chainlink喂价现已在Optimism主网上线。Optimism上创建的项目可以通过原生部署来使用Chainlink以获取低价、更接近实时的低延迟价格更新,同时仍能获得优质数据和稳健的安全性。(PRNewswire)[2021/9/2 22:55:18]

?被攻击合约:

0x065e8A87b8F11aED6fAcf9447aBe5E8C5D7502b6

1. 攻击者先创建NFT攻击合约,如图所示。

2.因为用户将ERC20代币过度授权给了ExchangeV4(被攻击合约),并且ExchangeV4合约存在漏洞。导致攻击者利用ExchangeV4合约的fillSellOrder函数进行NFT订单创建通过向用户出售攻击合约中的NFT来转移用户向ExchangeV4合约授权的代币。

3.攻击完成后,攻击者将所盗资产转移至Tornado.Cash。

本次攻击主要利用了在ExchangeV4合约中创建的NFT订单地址可以被指定,并且在交易中只验证了卖方签名就进行转账,导致用户在有向ExchangeV4进行ERC20代币授权的情况下,攻击者可以创建自己的NFT单方面进行交易,将虚假的NFT转移给用户换出用户向ExchangeV4合约授权的代币。

在fillSellOrder函数中,攻击者可以指定出售的NFT地址,并且在验证中只验证了攻击者的签名,而未验证买方的签名。那么攻击者可以通过验证,并在调用_fillSellOrder函数时,将攻击合约的NFT转移给买方,并执行_sendERC20PaymentsWithRoyalties函数转移买方向合约授权的ERC20代币

截止发文时,攻击者获利约847个BNB,当前攻击者已将所盗资金向Tornado.Cash转移。

针对本次事件,成都链安安全团队建议:

1.在实现签名交易的功能时,需要验证买卖双方的签名。

2.用户需要避免过度授权保证财产安全。

3.项目上线前,建议选择专业的安全审计公司进行全面的安全审计,以规避安全风险。

标签:NFTTIMOPTIOptimismNFTP币time币最新消息Optimism BOB

以太坊交易所热门资讯
DeSci、NFT 金融化、ETH L2 谁能拯救陷入低迷的DeFi?

在去年的大部分时间里,DeFi 一直处于低迷状态。随着流动性挖矿逐渐淡出焦点,投资者和散户将注意力转移到其他地方。DeFi 冬季开始于大盘抛售前几个月,大多数 DeFi 代币从历史高点下跌了 90% 以上.

1900/1/1 0:00:00
游戏NFT市场:OpenSea最易被切下的蛋糕

TL; DR 1、垂直化NFT 交易市场将兴起,侵蚀OpenSea市场份额2、游戏NFT交易市场有望成为首批成功的垂直化平台3、目前游戏NFT交易市场生态已有雏形4、游戏NFT交易市场未来将占据更重要的生态位过去一年的NFT市场是疯狂.

1900/1/1 0:00:00
元宇宙vs数字孪生:技术演化的视角

近几个月来元宇宙概念的爆火,与近几年来数字孪生的大热,两种现象之间有哪些异同?元宇宙究竟是概念炒作的科幻噱头、资本割韭菜的利器,还是代表了互联网的未来.

1900/1/1 0:00:00
金色Web3.0日报 | HTC宣布推出首款元宇宙手机

1.DeFi代币总市值:392.2亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:44.4亿美元 过去24小时去中心化交易所的交易量 数据来源:coingecko3.

1900/1/1 0:00:00
Meta出货量削减 300 万台 元宇宙要碰到天花板了吗?

好的方面想,字节、腾讯追上 Meta 的机会来了。Meta 一个哆嗦,引发国内元宇宙赛道巨震。6 月 22 日,天风国际知名科技分析师郭明錤发布 Twitter 称,Meta 元宇宙智能硬件业务有下滑趋势.

1900/1/1 0:00:00
DeFi 伪创新导致市场失灵 DeFi 未来路在何方?

原文标题:市场危机分析|其一:DeFi 伪创新导致市场失灵作者按:整整两年前,2020 年 6 月15 日,Compound 推出了后来被称为“流动性挖矿(yield farming)”的激励措施.

1900/1/1 0:00:00