链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 币安币 > 正文

NER:拆解「匿名者」套路:2022上半年Web3黑客常用的攻击方式有哪些?_Ece token

作者:

时间:

在刚刚发布的《2022年上半年Web3安全态势深度研报》中,我们已经从各个维度展示和分析了区块链安全领域的总体态势,包括总损失金额、被攻击项目类型、各链平台损失金额、攻击手法、资金流向、项目审计情况等。

今天,我们就2022上半年Web3黑客常用的攻击方式展开分析,看看在所有被利用的漏洞中,哪些频率最高,以及如何防范。

一、上半年因漏洞造成的总损失有多少?

据成都链安鹰眼区块链态势感知平台监控显示,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,约53%的攻击方式为合约漏洞利用。

通过统计,2022上半年共监测到因合约漏洞造成的主要攻击案例42次,总损失达到了6亿4404万美元。

Gate.io 将于3月5日 20:00首发上线YIELD交易:据官方公告,Gate.io将于2021年3月5日(今日) 20:00首发上线Yield Protocol (YIELD) 交易,YIELD充值服务已开放。[2021/3/5 18:17:20]

在所有被利用的漏洞中,逻辑或函数设计不当被黑客利用次数最多,其次为验证问题、重入漏洞。

Solana跨链桥项目Wormhole遭到攻击,累计损失约3.26亿美元。黑客利用了Wormhole合约中的签名验证漏洞,这个漏洞允许黑客伪造sysvar帐户来铸造wETH。

2022年4月30日,FeiProtocol官方的RariFusePool遭受闪电贷加重入攻击,总共造成了8034万美元的损失。本次攻击对项目方造成了无法挽回的损失,8月20号,官方表示项目正式关闭了。

Gate.io今日中午12点开启投票上币第五十四期hyve(HYVE):据官方公告,Gate.io已于10月26日(今日)中午12:00开启第五十四期投票上币项目hyve(HYVE),投票结束时间为10月27日(明日)上午10:00。在本轮投票中,HYVE如获得1000万票,Gate.io将上线HYVE对USDT交易,参与投票的用户均可分享400,000HYVE空投奖励。详情见原文链接。[2020/10/26]

FeiProtocol事件回顾:

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例。

攻击交易

Gate.io KSM突破33美元 24H最高涨幅68.07%:据Gate.io行情显示,交易对KSM/USDT币价持续上涨,截至今日10:10,24H涨幅最高达68.07%,当前涨幅38.77%%,当前报价33.14美元。据悉,KSM/USDT交易于7月25日在Gate.io正式上线。[2020/8/26]

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

Balancer:Vault中进行闪电贷。

2.将闪电贷的资金用于RariCapital中进行抵押借贷,由于RariCapital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3.归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了RariCapital的cEther实现合约中的重入漏洞,被盗资金超过28380?ETH。

扩展阅读:“重入漏洞”如何破?损失约8034万美元,FeiProtocol被攻击事件分析

1.ERC721/ERC1155重入攻击

在通过链必验形式化验证平台检测合约时不乏存在ERC721/ERC1155标准相关的业务合约,在ERC721中,ERC1155中存在分别存在一个onERC721Received()/onERC1155Received函数用于转账通知,类似于以太坊转账的fallback()函数,在相关的业务合约中使用ERC721/ERC1155标准中的_safeMint(),_safeTransfer(),safeTransferFrom()进行铸币或者转账时都会触发转账通知函数。如果在转账的目标合约中的onERC721Received()/onERC1155Received中包含了恶意代码,就可能形成重入攻击。除此之外在相关业务函数未严格按照检查-生效-交互模式设计,上述两点共同导致了漏洞的产生。

3.鉴权缺失

铸币、设置合约特殊角色、设置合约参数的相关函数没有鉴权,导致三方地址也可以调用。

四、实际被利用的漏洞有哪些?哪些漏洞能在审计阶段发现?

根据成都链安鹰眼区块链安全态势感知平台所感知的安全事件统计,审计过程中出现的漏洞几乎都实际场景中被黑客利用过,其中合约逻辑漏洞利用仍然为主要部分。

通过成都链安链必验-智能合约形式化验证平台检测和安全专家人工检测审计,以上漏洞均能在审计阶段被发现,并且可由安全专家在做出安全评估后提出相关安全修补建议供客户作为修复参考。

通过链必验工具扫描出某合约存在重入漏洞

标签:NERRARIETHECEbitcoinercRARI价格EtherBoneEce token

币安币热门资讯
MOVE:8/24清凉夏日好礼七重送天降红包雨_aptos币行情

尊敬的唯客用户您好! 清凉夏日好礼七重送 活动时间:2022/08/1012:00?至?2022/08/2311:59 第三重:天降红包雨 Acala:仍在全面追踪aUSD异常增发.

Gate.io Daily HODL & Earn BTC No.456: Earn up to 0.9% APR

Gate.ioDailyHODL&EarnBTC#456willbelaunchedat4:00UTConAugust28thatGate.io''s“HODL&Earn”.

数字人:BiKing币王-元宇宙主体:虚拟数字人_元宇宙平台公司艰难转型陷入困境

元宇宙是当下非常火热的话题,虚拟数字人又是元宇宙范畴中应用落地比较领先的领域。 一、在元宇宙中的角色 虚拟数字人作为链接虚拟世界与物理世界的一个重要媒介,是元宇宙在当前阶段的重要分支应用场景.

UANG:大马首部抗疫电影《JUANG》8月23日上映_WEB

马来西亚首部抗疫电影《JUANG》于8月23日在大马启动全球首映。该电影由CUCKOO、DCOREUM出资,FredChong发行.

LIC:Polygon创始人新项目Symbolic Capital推出5000万美元风投基金_BOLI

本文来自?TheBlock,原文作者:TomMatsudaOdaily星球日报译者|余顺遂SymbolicCapital将投资新兴市场的Web3初创公司.

加密货币:英伟达Q2营收下降19%,加密挖矿芯片收入继续减少_RES

本文来自?Decrypt,原文作者:AndrewAsmakovOdaily星球日报译者?|念银思唐英伟达表示,该公司的加密挖矿硬件在今年第二季度对其总体GPU需求的影响“有限”.