宇宙链 宇宙链
Ctrl+D收藏宇宙链

详解Qubit项目QBridge被黑始末:不翼而飞的8000万美元

作者:

时间:1900/1/1 0:00:00

据慢雾区情报,2022年01月28日,Qubit项目的QBridge遭受攻击,损失约8000万美金。慢雾安全团队进行分析后以简析的形式分享给大家。

简要分析

1.攻击者通过ETH上的QBridge合约进行存款操作,存款时传入所要跨的目标链destinationDomainID、所要跨链的资产resourceID以及跨链资金数量与接收地址等参数构成的data。

2.攻击者指定传入的resourceID为跨ETHToken所需要的值,但其调用的是QBridge的deposit函数而非depositETH函数,因此首先绕过了跨链资金数量与msg.value的检查。deposit函数会根据resourceID从映射中取出handler地址进行充值,由于攻击者传入的是真实的跨ETHToken所需要的值所以可以顺利调用handler合约的deposit函数。

超千名用户报告Open AI出现使用问题:4月24日消息,根据中断跟踪网站Downdetector的数据,美国东部时间4月23日晚间,超千名用户报告Open AI出现使用问题。(财联社)[2023/4/24 14:23:06]

3.handler合约的deposit函数中会根据resourceID取出的所要充值的Token是否在白名单内进行检查,由于攻击者传入的resourceID对应ETH,因此映射中取出的所要充值的Token为0地址,即会被认为是充值ETH而通过了白名单检查。但deposit函数中却并没有对所要充值的Token地址再次进行检查,随后直接通过safeTransferFrom调用了所要充值的Token的transferFrom函数。

Axie Infinity的Origin补丁现已上线:8月26日消息,Axie Infinity发推表示,Axie Infinity的Origin补丁现已上线。[2022/8/26 12:50:01]

4.由于所要充值的Token地址为0地址,而call调用无codesize的EOA地址时其执行结果都会为true且返回值为空,因此通过transferFrom的转账操作通过了safeTransferFrom的检查,最后触发了Deposit跨链充值事件。

5.由于传入的resourceID为跨ETH所需要的值,因此触发的Deposit事件与真正充值ETH的事件相同,这让QBridge认为攻击者进行了ETH跨链,因此在BSC链上为攻击者铸造了大量的qXETHToken。攻击者利用此qXETH凭证耗尽了Qubit的借贷池。

耶伦:美国一季度GDP萎缩 意味着美国经济的基本信号不好:5月4日消息,美国财长耶伦表示,美国一季度GDP萎缩,意味着美国经济的基本信号不好;美国经济前景面临诸多风险;一季度终端销售增长3.7%,这个指标更好;家庭和企业财务状况似乎“非常强劲”;美国通胀太高,全球经济存在诸多风险。并表示,美联储将需要表现出技术熟稔性,实现软着陆需要运气;拒绝置评美联储货币政策。(财联社)[2022/5/5 2:50:30]

MistTrack分析

慢雾AML旗下?MistTrack反追踪系统分析发现,攻击者地址(0xd01...5c7)首先从Tornado.Cash提币获取初始资金,随后部署了合约,且该攻击者地址交互的地址是Qubit、PancakeSwap和Tornado.Cash合约地址。目前资金未发生进一步转移。慢雾AML将持续监控被盗资金的转移,拉黑攻击者控制的钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。

总结

本次攻击的主要原因在于在充值普通Token与nativeToken分开实现的情况下,在对白名单内的Token进行转账操作时未对其是否为0地址再次进行检查,导致本该通过native充值函数进行充值的操作却能顺利走通普通Token充值逻辑。慢雾安全团队建议在对充值Token进行白名单检查后仍需对充值的是否为nativeToken进行检查。

参考交易:

https://etherscan.io/tx/0x478d83f2ad909c64a9a3d807b3d8399bb67a997f9721fc5580ae2c51fab92acf

https://bscscan.com/tx/0x33628dcc2ca6cd89a96d241bdf17cdc8785cf4322dcaf2c79766c990579aea02

原文链接

标签:KENTOKENTOKTOKEitokenwallet观察钱包系统操作权限Fruits Tokenbitoken币现在什么价格Smart Game Token

比特币价格实时行情热门资讯
BIKA喜迎新春,共赢豪礼

尊敬的BIKA用户: 为庆祝新春佳节,BIKA为广大用户准备了三重惊喜豪礼!瓜分万元现金奖池,等待您的加入~活动时间:1.310:00-2.1323:59 活动内容: 活动一、新人二重礼? 活动期间,注册的有效新用户.

1900/1/1 0:00:00
每周矿业资讯(0131-0206)

1、 加密矿企RiotBlockchainInc.关闭了其在德克萨斯州的大部分比特币挖矿业务,该矿工已将能源使用量减少了大约98%,只使用了1%到2%的电量。其他电量应已高价卖回电网.

1900/1/1 0:00:00
XT.COM關於隱藏並下架GREED/USDT交易對公告

尊敬的XT.COM用戶:XT.COM作為致力於為全球優質的數字資產提供優質服務的交易平臺。平臺會定期對已上線的幣種進行綜合性審核,以確保平臺幣種的高水準交易.

1900/1/1 0:00:00
XT關於隱藏並下架AQUAGOAT/BNB交易對公告

尊敬的XT用戶: XT作為致力於為全球優質的數字資產提供優質服務的交易平臺。平臺會定期對已上線的幣種進行綜合性審核,以確保平臺幣種的高水準交易.

1900/1/1 0:00:00
2022/2/3 天天空投发红包中奖名单

尊敬的WEEX用户您好!新春虎年行大运万元红包等你拿 活动五:天天空投发红包 活动方式: 活动期间每天抽出10位有完成合约交易的用户随机送8、18、38、68、88USDT,不限币种金额,只要有交易成交记录就有机会获得.

1900/1/1 0:00:00
Footprint Analytics:让你也拥有成为「钻石手」的能力

Amanda DataSource:Find100xToken区块链世界机会从来不缺机会,从FootprintAnalytics数据上看,单看过去一年,去年市值排名前100的Token中就有9个Token市值增长超过100倍.

1900/1/1 0:00:00