链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 波场 > 正文

GAT:首发 | 自家客户被盗了?一文还原Axion Network攻击事件始末_gat币百科

作者:

时间:

在11月2日上线后仅几个小时,AxionNetwork代币AXN的价格暴跌了100%。这次价格暴跌披露了其存在的漏洞,下文是CertiK安全审计团队针对此事件的完整分析。

2020年11月2日北京时间晚上七时左右?,黑客利用AxionStaking合约的unstake函数设法铸造了约800亿个AXN代币。

黑客随后将AXN代币在Uniswap交易所中兑换以太币,重复此过程,直到Uniswap中ETH-AXN交易对的以太币所被耗尽,同时AXN代币价格降至0。

在攻击发生后的几分钟内,CertiK安全审计团队获知了该攻击事件,并即刻展开了调查。

CertiK安全审计团队认为该攻击极大可能是内部操作造成的,该内部操作通过在部署代码时,对项目依赖的OpenZeppelin依赖项注入恶意代码。?

被恶意利用的智能合约函数不属于CertiK审核的范围内。

LBank蓝贝壳于5月3日20:00首发 CSPR(Casper),开放USDT交易:据官方公告,5月3日20:00,LBank蓝贝壳上线 CSPR(Casper),开放USDT交易,同时并开放充值,资料显示,Casper网络是基于CasperCBC规范构建的第一个实时权益证明区块链。Casper旨在加速当今企业和开发人员对区块链技术的采用,同时确保随着网络参与者需求的发展,其在未来仍能保持高性能。[2021/5/3 21:19:51]

在将Axion项目代码和OpenZeppelin依赖代码结合并进行部署时,该恶意代码随着OpenZeppelin依赖代码被注入到部署的项目中。

攻击预谋

黑客在发动攻击时使用的是前一天从tornado.cash?中获取的匿名资金?,说明这是一次有预谋的攻击。

可能是以防攻击失败而节省一些资金,黑客账户在收到资金后,立即通过tornado.cash转出了2.1个以太币。

动态 | 可信教育数字身份在广州白云区首发 采用区块链等技术:12月25日,可信教育数字身份(教育卡)广东省应用试点首发仪式与应用研讨在广州市白云区举行。

据介绍,可信教育数字身份融合采用国产密码、区块链等核心技术,创新签发“云计算、边缘计算、移动计算”网络环境下的一体化数字身份,实现一体化密钥管理,构建“可信教育身份链”。(中国新闻网)[2019/12/25]

作为本次攻击的准备工作的最后一步,黑客从Uniswap交易所购买了大约70万个HEX2T代币?。然而,这些资金最终没有参与到攻击中,而是为掩护攻击行为而放出的烟雾弹。

攻击准备

在北京时间下午四时?,黑客先以数量为?0?和持续抵押时间为?1?天为参数调用stake函数,在AxionNetwork的抵押合同中创建“空”抵押。

这为黑客创建了一个Session条目,其会话ID为6,数量为0,股价为0。

首发 | 蚂蚁矿机S17性能曝光 采用全新散热技术及全局优化定制方案:金色财经讯,日前,比特大陆即将发布的蚂蚁矿机S17性能曝光。据蚂蚁矿机S17产品经理朋友圈称,新品将采用新一代散热技术及全局优化定制方案。据了解,该散热技术可能是指芯片的封装技术,也有可能是机器的散热结构设计。至于S17产品“全局优化定制”方案未有细节透露。有声音评价,这或许是为决战丰水期做出的准备。[2019/3/22]

此后,黑客预料到攻击将会成功,因此向Uniswap交易所预先授权了无限制的AXN。

随后,他们批准了Axion的NativeSwap合约,以获取即将转换为AXN代币的资金额。

黑客在大约北京时间下午五时?调用了NativeSwap合约的deposit函数,然而黑客并未调用该合约的withdraw函数来获取其交换得到的AXN,这在NativeSwap合约的swapTokenBalanceOf函数清晰可见。

首发 | 百度推动246家博物馆线上藏品上链:金色财经讯,近日,百度超级链联合百度百科,基于区块链技术创建 “文博艺术链”,推动百科博物馆计划中的246家博物馆线上藏品上链。基于“文博艺术链”,百度将与博物馆共同推动线上藏品版权的确权与维护,同时探索线上藏品版权数字化交易方式,为合作的博物馆提供更全面的服务和更多的权益。据介绍,此项目将分阶段进行,一期将完成线上藏品的入链确权,为每一件藏品生产专属的版权存证证书。让每一名用户可以在百度百科博物馆计划的PC端和WAP端的藏品页查看证书。后续,百度还将推动AI与区块链技术在文博领域的结合应用,用来保障上链数据与藏品相匹配,为后续进行藏品图像版权数字化交易奠定基础。[2019/1/30]

随后,他们在执行攻击前又调用了一次deposit函数,但是这次调用执行最终失败。

攻击执行

以上提到的交易仅仅是黑客为了掩护真正unstake攻击的烟雾弹。

金色首发 EOS超级节点竞选投票率达6.49%:金色财经数据播报,截止北京时间6月13日15:50,EOS投票率达6.49%。EOS引力区和EOS佳能作为两个来自中国的超级节点竞选团队暂居第五和第六名。其中EOS引力区的得票总数为903万,占比2.96%;EOS佳能的得票总数为877万,占比2.87%。此前异军突起的EOSflytomars暂居第17位,得票总数为630万,占比2.07%。目前跻身前30名的超级节点竞选团队中,有八个团队来自中国。[2018/6/13]

由于黑客进行的交易未更改sessionDataOf映射,因此可以得出结论,这是一次多地址攻击。

为了找到可能导致sessionDataOf映射受到影响的原因,CertiK安全审计团队在GitHub代码存储库中审查了项目方与CertiK共享的合约源代码。

经过仔细验证,团队无法在stake函数之外检测到对其或其成员的任何修改操作,这使得我们怀疑该项目智能合约是否被正确的部署。

攻击途径

在分析了已部署的Staking合约源代码之后,CertiK安全审计团队在Staking合约的已部署的源代码?第665-671行发现了一处代码注入,该代码注入发生在被修改的OpenZeppelin库中的AccessControl智能合约。

链接中的checkRole函数不属于OpenZeppelinv3.0.1的实现,而OpenZeppelinv3.0.1?在项目的GitHub代码存储库中被列为依赖项。

在checkRole函数中,存在以下assembly模块:

此函数允许特定地址通过底层调用根据其传入的参数对合约进行任意写入。带注释的assembly模块如下所示:

此函数是在合约部署时添加的,因为OpenZeppelin的AccessControl的实现中并不存在此函数,这意味着参与部署代币的AxionNetwork成员从中作梗。?

结论

此次攻击涉及到的代码,是在合约部署前被人为故意添加进去的。

此次事件与CertiK完成的审计毫无关联,对这次攻击所负责的人应是参与了AxionNetwork合约部署的相关人员。

在此CertiK也特别强调,为了保证审计报告的有效性,和对项目安全的保障,审计报告应包括已部署的智能合约地址。地址所指向的合约的代码应是和被审计过的源代码相同的。因此,请大家切勿因为看到项目“已审计”就不做任何背景调查而盲目跟进。?

CertiK安全预言机,作为一个链上可实时交互进行安全检测的工具,可以有效确保并验证已部署的智能合约匹配已被审计的版本。

它可以从去中心化的安全运营商网络中检索一组安全评分,获得安全可靠的网络评估源代码,所有人都可以通过使用预言机来验证合约安全性。

在基于区块链的生态系统中,提高安全性就必须将传统审计与链上安全性分析相结合。CertiK安全预言机将有效减少链上交易与实时安全检测之间的距离,致力于运用去中心化的方法来解决安全难点。

参考链接:

?https://etherscan.io/tx/0xc2a4a11312384fb34ebd70ea4ae991848049a2688a67bbb2ea1924073ed089b4

?https://tornado.cash/

?https://etherscan.io/tx/0x86f5bd9008f376c2ae1e6909a5c05e2db1609f595af42cbde09cd39025d9f563/advanced

?https://etherscan.io/tx/0x6b34b75aa924a2f44d6fb2a23624bf5705074cbc748106c32c90fb32c0ab4d14

?https://etherscan.io/tx/0x5e5e09cb5ccad29f1e661f82fa85ed172c3b66c4b4922385e1e2192dc770e878

?https://etherscan.io/tx/0xf2f74137d3215b956e194825354c693450a82854118a77b9318d9fdefcfbf875

?https://etherscan.io/address/0xcd5f8dcae34f889e3d9f93f0d281c2d920c46a3e

?https://github.com/OpenZeppelin/openzeppelin-contracts/blob/v3.0.1/contracts/access/AccessControl.so

标签:GATGATELETWALLETgat币百科gate币币手续费trustwallet怎么充值grey-wallet

波场热门资讯
EFI:DeFi 10月回顾:“老将”集体休整 “新兵”接力来战_DeFi Kingdom

10月份,加密货币市场悲喜两重天,PayPal、星展银行、FTX等相继宣布在加密货币的交易、支付等领域取得进展,比特币也成功突破14000美元,涨至近两年多时间以来的高点.

DEFI:美国大选=比特币大涨?2012年、2016年已经两次应验_EFI

重要要点 在2012年和2016年举行的两次美国大选之后,比特币的价格都出现了大幅上涨。今年备受争议的选举可能演变成长期争战,目前这种趋势大有可能会成为现实.

GATE:Gate.io安心计划——“充值送DeFi指纹硬件钱包 Wallet S1”活动公告_WALLET

7年来,Gate.io始终秉承安全,透明,诚信的原则稳步前行,为广大用户提供放心的交易场所以及优质的交易服务.

比特币:欧科云链OKLink链上周报 比特币算力骤降 手续费暴涨_DEFI

欧科云链OKLink链上周报:比特币全网算力骤降,转账手续费暴涨124%10月26日至11月2日比特币和以太坊链上数据周报.

OIN:IPFS项目中的Filecoin的价值丨星际数据_SAFECOM

随着技术的进步,每天都有大量的数据生成,数据每年正在以几何级数增长。第五代通信技术即将大规模应用,会极大促进物联网的布局。世界正在被数据化。数据存储和传输的成本必然成为制约技术发展的一个瓶颈.

INE:【新币上线】UniLayer(LAYER) 正式上线DigiFinex_FINE

亲爱的用户: DigiFinex将于2020年11月3日11:00(GMT8)上线LAYER并同步开启充币服务,交易和提币服务将于2020年11月4日11:00(GMT8)开启.