链资讯 链资讯
Ctrl+D收藏链资讯

STA:成都链安:YFV勒索事件分析_stake币值得长期持有吗

作者:

时间:

YFV是基于以太坊的一个DeFi项目,今天早些时候,YFV官方发文称遭到勒索。攻击者利用staking的合约漏洞,可以任意重置用户锁定的YFV。

并表示,此次事件可能和不久前的“pool0”事件相关,勒索者极有可能是在“pool0”事件中未取回资金的“愤怒的农民”。?

漏洞分析

成都链安:InuSaitama疑似遭遇套利攻击,损失约430个ETH:3月27日消息,据成都链安技术团队分析,InuSaitama疑似遭遇套利攻击,攻击者(0xAd0C834315Abfa7A800bBBB5d776A0B07b672614)在 Saitamask(0x00480b0abBd14F2d61Aa2E801d483132e917C18B)中通过swap交换出了几乎10倍价值的SAITAMA Token,之后再通过uniswap交换回ETH,将其转移到0x63493e679155c2f0aAd5Bf96d65725AD6427faC4,共获利约430个ETH。[2022/3/27 14:19:43]

合约存在一个stakeOnBehalf函数使得攻击者可以为任意用户进行抵押,如下图所示:

动态 | 成都链安: 今日被盗巨鲸用户可能遭到了持续性攻击:金色财经消息,今日被曝被盗至少1500BTC和约6万BCH的大户可能早就被黑客选为攻击目标,被盗地址1Edu4yBtfAKwGGsQSa45euTSAG6A2Zbone自2018年1月23日起共收到5423枚BTC,其中绝大数来自长期持有BTC占据大户榜前50的地址1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh。2019年2月8日,用户生成了一笔金额为1662.4的巨额utxo并在19年多次使用该笔资金拆出小额进行交易,我们猜测黑客可能通过该地址与1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh的资金联系等确认了用户的身份,黑客可能在19年就确定了目标并进行了持久化的社会工程学攻击。攻击者在攻击得手后立刻开始了混币和资金转移,值得注意的是攻击者用于拆分资金的两个地址之一在19年颇为活跃,经成都链安AMl系统分析发现其中部分资金来自币安等交易所,这些交易所可能有相关提币记录,成都链安正在跟踪这一线索。[2020/2/22]

此函数中的lastStakeTimes=block.timestamp;语句会更新用户地址映射的laseStakeTimes。而用户取出抵押所用的函数中又存在验证,要求用户取出时间必须大于lastStakeTimes72小时。如下图所示:

动态 | 成都链安再获联想创投、复星高科领投多轮数千万元融资:区块链安全公司成都链安科技有限公司继2018年5月分布式资本种子轮投资,2018年11月界石资本、盘古创富天使轮投资后,近期连获多轮融资,共计数千万人民币,由联想创投、复星高科领投,成创投、任子行战略投资,分布式资本、界石资本、盘古创富等老股东均跟投。

此次融资将用于持续深化区块链全生态安全布局、研发“一站式”区块链安全服务平台、开展自主可控的区块链安全技术研究、提升用户全新体验及全球化市场的拓展,助力成都链安成为全球区块链安全领域的行业标杆。在当前区块链新时代风口下,一方面成都链安将利用“一站式”区块链安全平台和服务,协助相关企业做好安全防护工作,提升安全防护能力,减少安全损失;另一方面将继续大力协助政府监管机构做好调查取证等工作,以切实加强安全监管;同时多为行业发展发出正能量的声音,带头建立起有序的行业规范,并促进安全标准建设。[2020/1/16]

UnfrozenStakeTime如下图所示:

综上所述,恶意用户可以向正常用户抵押小额的资金,从而锁定正常用户的资金。

根据链上信息,我们找到了两笔疑似攻击的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一笔如下图所示:

此两笔交易都来自同一地址,且均为极小值。由此我们可以基本判定这是一个测试锁死问题的交易。

总结

针对于本次事件,究其根本原因,还是没有做好上线前的代码审计工作。本次事件实际上是属于业务层面上的漏洞。

根据成都链安在代码审计方面的经验,个别项目方在进行代码审计时,未提供完整的项目相关资料,使得代码审计无法发现一些业务漏洞,导致上线后损失惨重。

成都链安·安全实验室在此提醒各项目方:安全是发展的基石,做好代码审计是上线的前提条件。

标签:STASTAKSTAKECOMPYstarStakearnstake币值得长期持有吗Component

fil币价格今日行情热门资讯
比特币:经济学家:比特币像黄金,数字资产有可能改变现有金融体系_比特币行情走势图最新分析

据TheDailyHodl8月24日报道,国际货币基金组织前首席经济学家RaghuramRajan认为,一旦央行加入数字货币的行列,比特币itebiteiti将在金融体系中发挥更大作用.

USD:关于USDT第三期持仓活动的公告_TOP

尊敬的用户: 您好,第三期USDT持仓活动开始啦!活动详情如下:活动时间:8月26日-9月03日24:00(UTC8) 活动规则: B-Harvest提交两项关于Cosmos Hub的新治理提案.

EFI:AAX七夕特稿丨加密货币还有哪些机会?_AABC价格

即使在这个不确定的时代,加密市场也一直在稳步增长,给投资者带来了新的机会,而且代币销售的市场热度在2020年也有回归的迹象。然而,在当今的加密市场,代币销售并不是赚钱的唯一途径.

300:慧子:8.26比特币多头持续被压制,震荡后是否会上演回撤_STO

慧子:8.26比特币多头持续被压制,震荡后是否会上演回撤逆境中,力挽狂澜使强者更强,随波逐流使弱者更弱,凉风把枫叶吹红,冷言让强者成熟,河流之所以能够到达目的地,是因为它懂得怎样避开障碍.

TTE:TokenBetter送福利,TBP空投计划奖励已发放_BETT

尊敬的TB用户: TokenBetter送福利,TBP空投计划活动已结束。根据活动规则,平台对8月19日12:00-8月21日24:00期间参与持仓的账号进行快照,符合活动规则的用户已发放奖励.

比特币:币生有财:8.25大饼多空博弈 如何进场_MAC

投资最重要的是避免失败,而非抓住每一次成功。交易中亦是如此,另可放过,不可做错!在交易者对市场走势判断缺乏足够信心之际,也应该坐壁观望,懂得忍耐和自制,以等待重新入市的时机。俗话说:做多错多.