宇宙链 宇宙链
Ctrl+D收藏宇宙链

Paraluni被攻击事件分析:一张支票提款两次的作案

作者:

时间:1900/1/1 0:00:00

北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef?合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。

下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。

合约地址

Masterchef合约:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code

前Bitspark首席执行官加入加密公关公司担任DeFi负责人:金色财经报道,前Bitspark首席执行官George Harrap现正加入以金融科技和加密货币为重点的公关公司YAP Global,担任DeFi负责人。[2021/1/28 14:10:11]

攻击者部署了两个恶意的代币合约UGT和UBT。

在UBT代币合约中,有两个恶意的函数实现:

????1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。

Gary Or 卸任 Crypto.com 首席技术官,同时推出加速器 Particle B:12月28日,Crypto.com的首席技术官兼联合创始人Gary Or宣布推出加速器Particle B,为建立在Crypto.com区块链、比特币和以太坊上的去中心化金融(DeFi)项目提供孵化服务。Particle B预计在2021年每个季度至少推出一个项目,DeFi是该加速器的第一个重点领域。另外,Gary Or将从Crypto.com卸任,全职服务于Particle B,同时首席信息官Matthew Chan晋升为Crypto.com的CTO。[2020/12/28 15:54:07]

????2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。

43% Parity节点被更新 以解决共识问题:ETC团队转发Parity节点更新到1.10.6 或1.11.3版本的消息,并称“43%已完成”。Parity团队已经确定了一些版本的共识问题,并发出了安全警报。6月8日,ETC最大矿池已经更新所有Parity节点。截至目前,ETC现全球均价15.39美元,涨幅0.17%。[2018/6/9]

攻击阶段:

攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。

攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。

然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。

???????1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。

????????2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。

???????3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。

最后,攻击者提取了两次:

???????1.?第一次是通过函数“UBT.withdrawAsset()”。

???????2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。

`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。

BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。

时刻关注函数的外部输入,尽量避免传入合约地址作为参数。

关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。

本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。

除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

标签:PARTERCOMSTESpartacatsInterCroneCOMBOManchester City Fan Token

中币交易所热门资讯
第三期猜漲跌,贏50次獎50USDT,邀好友分30000USDT

尊敬的AAX用戶: 為了回饋大家對猜漲跌的支持,AAX現在開啟第三期猜漲跌活動,最低1USDT投注,使用AAB下單結算收益加成5%.

1900/1/1 0:00:00
WEEX上线ADA/USDT正向合约

尊敬的WEEX用户您好!WEEX已正式上线ADA/USDT正向合约。其中合约采用美元稳定币正向计价,提供5倍、10倍、15倍、20倍等多种不同杠杆类型,满足不同投资者需求.

1900/1/1 0:00:00
FTX 启动慈善基金FTX Future Fund,今年计划部署至少 1 亿美元

金色财经报道,加密货币交易所FTX周一宣布推出其首个慈善基金FTXFutureFund,计划在今年至少分配1亿美元,最多部署10亿美元.

1900/1/1 0:00:00
DAOrayaki:去中心化科学市场和利润共享

原文作者:JakubSmékal原文标题:ScienceTokenEngineeringPart2:TheProfitSharingVision这是科学代币工程博客系列的第2部分.

1900/1/1 0:00:00
【註冊送結束】註冊送RND空投活動結束公告

尊敬的ZT用戶: ????ZT對平台新註冊用戶進行RND空投獎勵的活動於2022年3月15日01:17提前結束。請關注ZT下期註冊空投獎勵活動,感謝您的支持.

1900/1/1 0:00:00
ZT創新板即將上線GMT

親愛的ZT用戶: ZT創新板即將上線GMT,並開啟GMT/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年3月11日18:00; GMT 項目簡介:STEPN是一款具有有趣社交元素和遊戲化設計的Web3生活方式應用.

1900/1/1 0:00:00