2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。
据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。
在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。
成都链安技术团队对此事件进行了相关简析。
#1分析如下
数据:Brevan Howard Digital过去3天内将21万枚LDO转至Coinbase:5月16日消息,Brevan Howard Digital(原Dragonfly Capital)的钱包0x7d6于今日凌晨以2.15美元的价格将16万枚LDO(34.4万美元)转移到Coinbase。该地址在过去3天内共将21万枚LDO(约合39.1万美元)转移到Coinbase。[2023/5/16 15:05:18]
地址列表
Token合约:0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76被攻击合约:0x2320a28f52334d62622cc2eafa15de55f9987ed9攻击合约:0xb480Ac726528D1c195cD3bb32F19C92E8d928519攻击者:0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B
镜像网络MW联合发起人Howard:MW的“DPoS+PoC”让挖矿更公平:12月9日 20:00,镜像网络MW联合发起人Howard作客MXC抹茶社区发表观点。
Howard表示: “为了让MW中的节点能更公平地参与挖矿,并进一步增加网络中稳定的节点数量提高网络的离散度,镜像网络MW采用了DPoS+PoC的全新解决方案。
DPoS(空间容量证明)通过存储数据量大小来形成共识,并且因为存储实际数据和文件,它对实体经济是有帮助的,与以往的方式需要预先塞入数据(P盘)来获得奖励不同,MW不靠占用空间来证明,只是需要防止云机来作恶,通过技术手段认证所有设备。”[2020/12/9 14:43:45]
Howard老冯:下一轮牛市就看IPFS和分布式存储:近日,在分布式存储主题AMA上,镜像网络MW联合发起人老冯表示,IPFS已经面世五年,随着技术的迭代更新,目前的很多商业场景都已经在测试使用,分布式存储拥有高效率、低成本、高安全等特质,分布式存储对于目前的时间节点来说,是整个市场的助推剂。比特币是支付,而分布式存储是应用。IPFS不论从哪方面看,都有助推剂的绝对潜力,下一轮牛市就看IPFS和分布式存储。FIL甚至在未来可能会超过比特币的挖矿规模,现在已经有很多比特币矿工倒戈入场。(牛币圈)[2020/6/18]
交易截图
首先攻击者通过uniswapV2call2次调用受攻击的目标合约中的mintAddressLock函数。
该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。
攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。
#2总结建议
此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。
建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。
截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。
1.前言 北京时间3月15日晚,知道创宇区块链安全实验室监测到Gnosis链上的借贷类协议HundredFinance与Agave均遭遇了闪电贷袭击.
本周摘要: -LUNA崩塌背后原因是什么?惨剧发生后,它还有什么机会?-稳定币市场也受到了冲击.
游戏总是被垄断在中心化的企业实体手中,游戏的开发商或发行商对游戏中的虚拟经济有严格限制。玩家不能自由交易他们在游戏中的物品和资产,通常需要非法使用第三方平台,依靠不安全的P2P交易来完成.
Tether在波场网络上新增印钞10亿枚USDT波场网络补充了10亿枚USDT的库存。这是一笔已授权但未发行的交易该金额将用作下一次发行请求和链互换的库存.
SupraOracles很高兴地宣布与依赖NFT的次世代GameFi生态系统KoiMetaverse建立合作伙伴关系.
“Web3”和“网络效应”这两个词现在变得比“机器学习”或“人工智能”更经常被滥用。这些术语被紧跟热点的推特大V拿去乱用,令人感到窒息和头疼,久而久之,这两个术语竟成为流行语,但关于其运行的本质.