2022年5月16日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Ethereum和BNB Chain上FEGtoken项目的FEGexPRO合约遭受黑客攻击,黑客获利约3280?BNB?以及144 ETH,价值约130万美元。成都链安技术团队对事件进行了分析,结果如下。
事件相关信息
本次攻击事件包含多笔交易,部分交易信息如下所示:
攻击交易?(部分)
0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063?(BNB Chain)
0x1e769a59a5a9dabec0cb7f21a3e346f55ae1972bb18ae5eeacdaa0bc3424abd2?(Ethereum)
攻击者地址
0x73b359d5da488eb2e97990619976f2f004e9ff7c
攻击合约
0x9a843bb125a3c03f496cb44653741f2cef82f445
被攻击合约(部分)
0x818e2013dd7d9bf4547aaabf6b617c1262578bc7?(BNB Chain)
0xf2bda964ec2d2fcb1610c886ed4831bf58f64948 (Ethereum)
Ethereum和BNB Chain上使用攻击手法相同,以下分析基于BNB Chain上攻击:
1. 攻击者调用攻击合约(0x9a84...f445)利用闪电贷从DVM合约(0xd534...0dd7)中借贷915.84 WBNB,然后将116.81 WBNB兑换成115.65 fBNB为后续攻击做准备。
2. 攻击者利用攻击合约创建了10个合约,为后续攻击做准备。
3. 攻击者接下来将兑换得到的fBNB代币抵押到FEGexPRO合约(0x818e...8bc7)中。
4. ?然后攻击者重复调用depositInternal和swapToSwap函数,让FEGexPRO合约授权fBNB给之前创建好的其他攻击合约。
5. ?然后利用其他攻击合约调用transferFrom函数将FEGexPRO合约中fBNB全部转移到攻击合约(0x9a84...f445)中。
6. 接下来又在LP交易对合约(0x2aa7...6c14)中借贷31,217,683,882,286.007211154 FEG代币和423 WBNB。
7. 然后重复3、4、5步骤的攻击手法,将FEGexPRO合约中大量FEG代币盗取到攻击合约中。
8. 然后归还闪电贷,将获得的WBNB转入攻击合约中完成此笔攻击。
9. 此后,又利用相同的原理,执行了50余笔相同的攻击,最获利约144 ETH和3280 BNB。
本次攻击主要利用了FEGexPRO合约中swapToSwap函数中path地址可控且合约中未对path地址进行有效性校验的漏洞。由于合约中depositInternal函数中更新用户余额时依赖于合约中当前代币余额,攻击者通过传入一个恶意的path地址,调用swapToSwap函数时合约中代币余额并未发生变化,导致攻击者可以反复重置攻击合约在FEGexPRO合约中记录的代币数量,从而让FEGexPRO合约将自身代币反复授权给攻击者所控制的多个恶意合约。
截止发文时,被盗资金仍在攻击者地址(0x73b3...ff7c)中并未转移。
针对本次事件,成都链安技术团队建议:
项目开发时,应该注意与其他合约交互时可能存在的安全风险,尽量避免将关键参数设置为用户可控。如果业务需求如此,则需要严格判断用户输入的参数是否存在风险。此外建议项目上线前选择专业的安全审计公司进行全面的安全审计,规避安全风险。
揭秘 Aptos 创始人 Mo Shaikh 面临 Glazer 家族成员 Shari Glazer 10亿美元诉讼案的背后故事。 公链 Aptos 正在如火如荼地进行着开发者测试网,创始人 Mo Shaikh 却面临 Glazer 家族成员 Shari Glazer 和她的公司 Swoon Capital 高达近 10 亿美元的诉讼事件。
头条 ▌Do Kwon提出“Terra生态复兴计划2” 金色财经消息,据Terra社区网站显示,Do Kwon提出了一项新的“Terra复兴计划”。
安徽卫视520限定珍藏 第一个元宇宙安徽卫视logo来啦! 安徽卫视数字藏品首发封面 收藏国内首款省级卫视logo数字藏品 这是中国首个广电领域内以卫视logo为主题的数字藏品。“安徽卫视logo”创意数字藏品由安徽卫视联合造浪文化出品发行。
昨日,国内数藏平台—天穹数藏宣称被黑客攻击。据悉,平台内的数字藏品价格突然暴涨上千倍,上涨后价格千万的藏品均能被“秒卖”。 天穹数藏APP首页 据天穹数藏用户爆料:5月17日凌晨4点左右,发现天穹数藏APP上的藏品价格突然疯狂暴涨千倍,暴涨后价格千万的藏品也能被“秒卖”。 随后,平台发布公告称:因为平台遭遇大量恶意攻击,导致数据异常,目前已做报警处理。
随着Terra生态系统崩溃的尘埃落定,社区决定下一步应该采取什么措施。韩国一家验证节点运行商的首席执行官认为,旧的Terra链应该永久关闭。
野火烧不尽,春风吹又生。 2021年中国政府严厉禁止比特币挖矿之后,中国的比特币算力占全球总算力比例一度跌至0%,但风暴之后,中国矿工仍在比特币世界占据重要角色。