链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 酷币 > 正文

TER:Paraluni被攻击事件分析:一张支票提款两次的作案_MASTER

作者:

时间:

北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef?合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。

下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。

合约地址

Masterchef合约:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code

Paradigm联创:人工智能不容忽视,仍对加密货币感到兴奋:金色财经报道,Paradigm联合创始人Matt Huang周二表示,“我们对加密货币从未如此兴奋,我们将继续在各个阶段进行投资。我们也是一群好奇的书呆子,人工智能的发展太有趣了,不容忽视。”[2023/6/28 22:04:53]

攻击者部署了两个恶意的代币合约UGT和UBT。

在UBT代币合约中,有两个恶意的函数实现:

????1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。

Paradigm合作研究员:币安向用户多收取以太坊网络费用:2月24日消息,Paradigm合作研究员Hasu 在推特上表示,我注意到币安最近一直在向用户多收取以太坊网络费用。在 10 多次转账中,我每笔支付了 35 美元的呢提款费用,而实际网络费用在 4-24 美元之间,这意味着币安平均多收取了 10 美元。[2022/2/24 10:14:00]

????2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。

动态 | CryptoCompare报告:美元在法币交易中占到主导地位:据Bitcoinist消息,根据CryptoCompare最近发布的一项名为《Detailed Report Into The Cryptocurrency Exchange Industry》报告显示,在过去的一个月中,平均来看,美元占到了法币交易中的一半,而日元占到21%,韩元占到了16%。[2018/11/8]

攻击阶段:

攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。

攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。

然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。

???????1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。

????????2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。

???????3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。

最后,攻击者提取了两次:

???????1.?第一次是通过函数“UBT.withdrawAsset()”。

???????2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。

`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。

BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。

时刻关注函数的外部输入,尽量避免传入合约地址作为参数。

关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。

本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。

除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

标签:TERRCHTERCMASTERhuntercoinRCH币Tercet NetworkMASTER币

酷币热门资讯
COM:XT.COM關於恢復THETA充提的公告_htt币价格

尊敬的XT.COM用戶:THETA錢包升級維護已完成,XT.COM現已恢復THETA充提業務。給您帶來的不便,請您諒解!Connext:用户未直接受到Nomad黑客攻击影响:8月3日消息,Lay.

ASTA:Kasta (KASTA)_KAS

项目名称:Kasta(KASTA)项目简介:Kasta的使命是变加密资产成为可行的交换媒介,引导加密货币的全球采用和加密货币经济的发展.

Gate.io HODL & Earn: Lock DELFI To Earn 100% APR(Phase 1)

TheLockDELFI&Earn#1(term14days)willlaunchat8:00UTConMar13atGate.io''s“HODL&Earn”section.

GATE:Gate.io Startup首發上線Stader Labs(SD) 及免費分發規則公告(免費瓜分5,556個SD)_TAD

關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

GAT:幣安移除部分交易對的公告 - 2022-03-18_STAR

親愛的用戶: 幣安將於2022年03月16日11:00移除以下槓桿交易對並停止交易:槓桿交易對:GNO/BUSD、WNXM/BTC幣安將於2022年03月18日11:00移除以下現貨交易對並停止.

COM:XT關於PARA合約更換完成的公告_TPS

尊敬的XT.COM用戶:PARA合約地址更換已完成,用戶在平臺的PARA資產已按照1:0.0000001的比例兌換為新合約的代幣.