链资讯 链资讯
Ctrl+D收藏链资讯

GOL:铸币疑云 —— Paid Network 被盗细节分析_ETHE

作者:

时间:

据消息,以太坊DApp项目PaidNetwork遭受攻击。攻击者通过合约漏洞铸造近1.6亿美元的PAID代币,并获利2000ETH(约300万美元)。慢雾安全团队在第一时间跟进并分析,现在将细节分析给大家参考。

攻击细节分析

动态 | 澳大利亚珀斯铸币厂与InfiGold推出由黄金支持的数字代币:澳大利亚最大的贵金属精炼厂珀斯铸币厂(Perth Mint)和专注于贵金属数字化的金融科技初创公司InfiGold共同推出了由黄金支持的数字代币。新的ERC-20代币被称为Perth Mint金币(PMGT),与珀斯铸币厂发行的GoldPass证书1:1挂钩。GoldPass使投资者可以购买、出售和转让通过数字证书获得的实物黄金,其中每个证书均由其央行等级保险库中存储的黄金100%支持。新闻稿声称,PMGT是由政府担保的黄金支持的公共区块链上的第一个数字黄金代币。(cointelegraph)[2019/10/11]

以上是整个攻击过程的调用流程细节。

动态 | 英国政府拒绝批准英国皇家铸币局的加密货币:据CCN消息,英国财政部拒绝批准Mint计划发行价值高达10亿美元的“皇家铸币黄金”(RMG)代币。此前英国皇家铸币局,即负责向英国提供所有实体流通货币的机构,已经推出了自己的加密货币。这种加密货币名为皇家铸币局黄金(Royal Mint Gold,RMG)。[2018/10/25]

可以看到整个攻击过程非常的简单,攻击者通过调用代理合约中函数签名为(0x40c10f19)的这个函数,然后就结束了整个攻击流程。由于这个函数签名未知,我们需要查阅这个函数签名对应的函数是什么。

澳大利亚最老铸币厂拟推出“区块链”黄金:澳大利亚最古老的铸币厂珀斯铸币厂Perth Mint正准备推出由贵金属支持的数字货币,这项计划将使得消费者更容易买到黄金,目前推出日期还未确定,但预计未来12至18个月这个计划将会有重大进展。 Perth Mint首席执行官Richard Hayes表示,“随着世界不确定性增加,人们正在寻找投资替代品。目前大量的资金流入比特币就是因为投资者正在寻找传统投资类别之外的东西。” Hayes还称,数字货币巨大的波动性意味着他们并不适合所有投资者,在数字货币等另类投资热潮之后,投资者需要被重新带回贵金属市场。[2018/1/24]

通过查阅这个函数签名,我们发现这个签名对应的正是mint函数。也就是说,攻击者直接调用了mint函数后就结束了攻击过程。那么到这里,我们似乎可以得出一个mint函数未鉴权导致任意铸币的漏洞了。通过Etherscan的代币转移过程分析,似乎也能佐证这个猜想。

但是,事实真是如此吗?

为了验证未鉴权任意铸币的这个想法,我们需要分析合约的具体逻辑。由于PaidNetwork使用的是合约可升级模型,所以我们要分析具体的逻辑合约(0xb8...9c7)。但是在Etherscan上查询的时候,我们竟然发现该逻辑合约没有开源。

这个时候,为了一探究竟,我们只能使用反编译对合约的逻辑进行解码了。通过Etherscan自带的反编译工具,可以直接对未开源合约进行反编译。在反编译后,我们却发现了一个惊人的事实:

通过反编译,我们不难发现,合约的mint函数是存在鉴权的,而这个地址,正是攻击者地址(0x187...65be)。那么为什么一个存在鉴权的函数会被盗呢?由于合约未开源,无法查看更具体的逻辑,只能基于现有的情况分析。我们分析可能是地址(0x187...65be)私钥被盗,或者是其他原因,导致攻击者直接调用mint函数进行任意铸币。

总结

本次攻击过程虽然简单,但是经过细节分析后却有了惊人的发现。同时这次的攻击也再次对权限过大问题敲响了警钟。如果这次的mint函数给到的鉴权是一个多签名地址或是使用其他方法分散权限,那么此次攻击就不会发生。

参考链接:

攻击交易:

https://etherscan.io/tx/0x4bb10927ea7afc2336033574b74ebd6f73ef35ac0db1bb96229627c9d77555a0

标签:GOLERTHETHERETHEUniversal GoldERTH币EtherSmartEthereumMax

莱特币最新价格热门资讯
比特币:非氪金玩家的福音:社区OG带你解读Axie Infinity“奖学金”_DUN

注,此文是对AxieInfinity最初奖学金计划的创建者AK的采访,原作者为archeus-nft,以下为全文编译.

比特币:QKL123 投研 | 主流币资金流出,大盘重整打开向上空间_300

行情概述: 继上期报告所述,比特币收敛形态跌破带崩大盘,随之弥补周一CME所形成的缺口位置22920-23535,配合灰度消息面的打压,一度跌至22000关卡.

区块链:2020年首届区块链创新应用大赛在合肥收官_GATE

据潇湘晨报消息,12月18日,2020中国数字经济创新峰会分会场——2020年首届区块链创新应用大赛决赛及颁奖仪式在合肥举行.

数字货币:央行数字货币试点落地北京,专家解析数字货币与电子支付区别_数字人民币怎么支付使用

来源:央广网 据中央广播电视总台中国之声《新闻纵横》报道,继深圳、苏州陆续试点央行数字货币以来,近期,由央行主导的数字货币试点落地北京.

比特币:这个国家的公民,平均每人至少拥有0.00012213个BTC_FON

来源:https://beincrypto.com/every-norwegian-citizen-owns-at-least-0-000115578-btc/作者:HarrisonSelets.

区块链:玲听2021区块链跨年演讲丨微众银行张开翔:区块链可以成为未来应用开发模式的新基座,分布式商业的新范式终将到来_Livenodes Token

12月28日晚间,“我与无限——玲听2021区块链跨年演讲”在杭州大剧院重磅开启。微众银行区块链首席架构师张开翔受邀出席并发表主题演讲.