链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 币安下载 > 正文

IZE:慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用_PRI

作者:

时间:

据慢雾区情报,2月14日,BSC链上的TitanoFinance项目遭受攻击,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。慢雾安全团队分析如下:

1.攻击者创建了相关的攻击合约;

2.攻击者调用第一步中的合约中的函数创建了恶意的prizeStrategy合约;

慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:

Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元

1: 0x75F2...FFD46

2: 0xfa71...90fb

已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。

Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD

0xcfb0...7ac7(BSC)

保留在获利地址中,未进一步转移。

Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT

0x87be...3c4c(BSC)

Hacker#4 套利机器人-2,获利金额:246,757.31 USDT

0x0000...4922(BSC)

已全部追回。

Hacker#5 套利机器人-3,获利金额:584,801.17 USDC

0xcc3d...ae7d(BSC)

USDC 全部转移至新地址 0x8960...8525,后无进一步转移。

Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT

0x6e60...c5ea(BSC)

Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA

0x6C6B...364e(ETH)

通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]

3.StakePrizePool合约中,owner调用了setPrizeStrategy函数(该函数仅owner可以调用),使得_prizeStrategy被改成恶意的prizeStrategy合约。

分析 | 慢雾:韩国交易所 Bithumb XRP 钱包也疑似被黑:Twitter 上有消息称 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盗 20,000,000 枚 XRP(价值 $6,000,000),通过慢雾安全团队的进一步分析,疑似攻击者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 时间 03/29/2019?13:46 新建并激活,此后开始持续 50 分钟的“盗币”行为。此前慢雾安全团队第一时间披露 Bithumb EOS 钱包(g4ydomrxhege)疑似被黑,损失 3,132,672 枚 EOS,且攻击者在持续洗币。更多细节会继续披露。[2019/3/30]

4.接着攻击者调用了所创建的恶意的prizeStrategy合约中的_awardTickets函数,该函数调用了prizePool合约中的award函数,该函数需要满足onlyPrizeStrategy修饰器条件(_msgSender()==address(prizeStrategy)),该函数会给指定的to地址mint指定数量的ticket代币。此时prizePool合约中的_prizeStrategy已经在上一步被修改,满足onlyPrizeStrategy的条件,于是StakePrizePool合约给攻击者mint了32,00万个ticket代币。

声音 | 慢雾:采用链上随机数方案的 DApp 需紧急暂停:根据近期针对EOS DApp遭遇“交易排挤攻击”的持续性威胁情报监测:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名DAPP陆续被攻破,该攻击团伙(floatingsnow等)的攻击行为还在持续。在EOS主网从根本上解决这类缺陷之前,慢雾建议所有采用链上随机数方案的DAPP紧急暂停并做好风控机制升级。为了安全起见,强烈建议所有竞技类DAPP采用EOS官方很早就推荐的链下随机种子的随机数生成方案[2019/1/16]

5.StakePrizePool合约中,owner再次调用了setPrizeStrategy函数,将_prizeStrategy改回0x5739f9F8C9Fc9854a5B6f3667a6fB14144DC40A7。

6.最后攻击者调用StakePrizePool合约中的函数将ticket代币换成Titano代币,然后在pancake池子中把Titano换成BNB,攻击者重复了这个过程8次,最后共获利4828.7BNB,约190万美元。

该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。

标签:IZEPRITRATRATFootball DecentralizedPRIDETratinItalian Football Federation

币安下载热门资讯
区块链:NFT如何改变艺术世界,听听NFT社区的先驱们怎么说_POLY

图片来源:CarlosMarcial,金継ぎ的辩证可能性,2020?由艺术家提供嘉宾简介:CarlosMarcial是一位出生于墨西哥城的波多黎各数字艺术家,自2019年以来一直从事加密艺术.

元宇宙:元宇宙如何重塑金融服务?_WNFT

作者:金融街集团信息总监邓遵红 来源:中国银行保险报 尼尔·斯蒂芬森估计都没有想到,元宇宙概念在提出近30年的时候大火起来——有人说2021年可以称为“元宇宙元年”.

元宇宙:什么是工业元宇宙?其为提高生产效率提供了哪些新的发展思路?_POLY币

前言伴随着元宇宙概念大热,国内外多个巨头企业抢先布局,国内多个地方政府也在积极布局、发展元宇宙技术及相关产业,试图抢占先机.

区块链:一文解读区块链技术的5大安全隐患及解决方案_DEOS

《区块链行业观察》专栏·第76?篇作者丨MANANSHAH 图片丨来源于网络 毫无疑问,区块链技术近年来越来越受欢迎.

COI:Coinbase:俄罗斯普通用户可以继续使用其服务_coinbase公司简介

据LiveBitcoinNews消息,Coinbase的高管和员工近日表示,所采取的行动与战争无关,而是为了打击数字货币行业的欺诈和非法行为.

COIN:科技作家陈根:非理性的舆论泡沫下,脱虚向实才是元宇宙长趋势_coinbase币单

据21经济网消息,科技作家陈根近日表示,元宇宙非理性疯狂的背后,是人们重“虚”轻“实”的心理。这也是为什么元宇宙会大受欢迎的原因——人人都沉溺于虚拟的描述中,想再次从虚拟经济中分一杯羹.