以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Fil > Info

成都鏈安:YFV勒索事件分析_STA

Author:

Time:1900/1/1 0:00:00

YFV是基于以太坊的一個DeFi項目,今天早些時候,YFV官方發文稱遭到勒索。攻擊者利用staking的合約漏洞,可以任意重置用戶鎖定的YFV。

并表示,此次事件可能和不久前的“pool0”事件相關,勒索者極有可能是在“pool0”事件中未取回資金的“憤怒的農民”。?

漏洞分析

成都鏈安:Goldfinch項目的SeniorPool合約遭受攻擊,項目方累計損失超54萬美元:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Goldfinch項目的SeniorPool合約遭受攻擊,攻擊者累計獲利28523個USDC,項目方累計損失541158個USDC。經成都鏈安技術團隊分析,本次攻擊原因是攻擊者可以利用Curve的FIDU-USDC池子獲取FIDU代幣,來獲取SeniorPool合約抵押USDC代幣的紅利。目前Curve中FIDU兌換USDC為1:1.03, 而在SeniorPool中的比例為1:1.07,這就產生了套利空間。[2022/6/28 1:36:11]

合約存在一個stakeOnBehalf函數使得攻擊者可以為任意用戶進行抵押,如下圖所示:

成都鏈安:Feminist Metaverse項目遭受攻擊,攻擊者已將1838BNB轉入tornado.cash:據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,BNB Chain上Feminist Metaverse(FM_Token)項目遭受攻擊。

攻擊者地址:

0xaaA1634D669dd8aa275BAD6FdF19c7E3B2f1eF50

攻擊交易bsc:0xfdc90e060004dd902204673831dce466dcf7e8519a79ccf76b90cd6c1c8b320d

目前攻擊者已將1838BNB轉入tornado.cash,約54萬美元。[2022/5/19 3:26:26]

此函數中的lastStakeTimes=block.timestamp;語句會更新用戶地址映射的laseStakeTimes。而用戶取出抵押所用的函數中又存在驗證,要求用戶取出時間必須大于lastStakeTimes72小時。如下圖所示:

成都鏈安:8ight Finance項目疑似私鑰泄露,資金總損失接近100萬美元:據成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,8ight Finance項目方疑似私鑰泄露導致被攻擊,資金已從tornado轉移出去,資金總損失:868587 DAI,123621 1USDT,10843 EIGHT,80 ONE.[2021/12/8 12:58:37]

UnfrozenStakeTime如下圖所示:

綜上所述,惡意用戶可以向正常用戶抵押小額的資金,從而鎖定正常用戶的資金。

根據鏈上信息,我們找到了兩筆疑似攻擊的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一筆如下圖所示:

此兩筆交易都來自同一地址,且均為極小值。由此我們可以基本判定這是一個測試鎖死問題的交易。

總結

針對于本次事件,究其根本原因,還是沒有做好上線前的代碼審計工作。本次事件實際上是屬于業務層面上的漏洞。

根據成都鏈安在代碼審計方面的經驗,個別項目方在進行代碼審計時,未提供完整的項目相關資料,使得代碼審計無法發現一些業務漏洞,導致上線后損失慘重。

成都鏈安·安全實驗室在此提醒各項目方:安全是發展的基石,做好代碼審計是上線的前提條件。

Tags:STAUSDPOOPOOLNintia EstateUSDKPoolTogetherSPOOL價格

Fil
Hotbit 定于8月26日上線 CREDITPRO (PROXI DeFi)_HOT

尊敬的用戶: Hotbit即將上線CREDITPRO(PROXIDeFi)項目,并開放CREDITPRO/USDT、CREDITPRO/ETH交易對.

1900/1/1 0:00:00
DeFi 項目 Hakka Finance 發布流動性挖礦方案,將采用線性下降模型_EFI

鏈聞消息,DeFi項目HakkaFinance發布流動性挖礦模型。未來四年,HakkaFinance將通過流動性挖礦和激勵計劃向用戶分發40%的HAKKA.

1900/1/1 0:00:00
Bitget上線ADA/USDT正向合約_BIT

Bitget全球用戶: Bitget已上線ADA/USDT正向合約,您可在PC端或APP體驗使用.

1900/1/1 0:00:00
YAM將永遠不會''成為金錢'',YFI超過比特幣價格_YAM

流行的加密貨幣研究人員Hasu表示,盡管將自己冠以金錢的烙印,但備受爭議和最近陷入困境的去中心化金融代幣YAM永遠無法實現這一目標,必須找到該代幣的真正用途以防止泡沫破滅.

1900/1/1 0:00:00
比特幣的暴漲12400美金 再次有大幅整理的可能_比特幣

生活無處不在,做投資市場就跟上大學是一樣一樣的,從不懂到理解,從做韭菜虧錢到賺錢是需要經歷。沒個人的生命里都會有一個哆啦A夢,只是你渾然不知。生活中沒有謊言讓我們失而復得,失去的便是永遠.

1900/1/1 0:00:00
8.25晚間行情:高拋低吸 你踩準節奏了嗎_USD

文章系金色財經專欄作者幣圈北冥供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
ads