比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

慢霧:ERC721R示例合約存在缺陷,本質上是由于owner權限過大問題

Author:

Block

Time:2022/4/12 14:19:58

4月12日消息,據@BenWAGMI消息,ERC721R示例合約存在缺陷可導致項目方利用此問題進行RugPull。據慢霧安全團隊初步分析,此缺陷本質上是由于owner權限過大問題,在ERC721R示例合約中owner可以通過setRefund Address函數任意設置接收用戶退回的NFT地址。

當此退回地址持有目標NFT時,其可以通過調用refund函數不斷的進行退款操作從而耗盡用戶在合約中鎖定的購買資金。且示例合約中存在owner Mint函數,owner可在NFT mint未達總供應量的情況下進行mint。因此ERC721R的實現仍是防君子不防小人。慢霧安全團隊建議用戶在參與NFTmint時不管項目方是否使用ERC721R都需做好風險評估。

慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:

1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;

3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;

4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;

5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;

6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;

7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;

8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;

9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[2021/5/2 21:17:59]

慢霧:PAID Network攻擊者直接調用mint函數鑄幣:慢霧科技發文對于PAID Network遭攻擊事件進行分析。文章中指出,在對未開源合約進行在反編譯后發現合約的 mint 函數是存在鑒權的,而這個地址,正是攻擊者地址(0x187...65be)。由于合約未開源,無法查看更具體的邏輯,只能基于現有的情況分析。慢霧科技分析可能是地址(0x187...65be)私鑰被盜,或者是其他原因,導致攻擊者直接調用 mint 函數進行任意鑄幣。

此前報道,PAID Network今天0點左右遭到攻擊,增發將近6000萬枚PAID代幣,按照當時的價格約為1.6億美元,黑客從中獲利2000ETH。[2021/3/6 18:21:08]

聲音 | 慢霧:采用鏈上隨機數方案的 DApp 需緊急暫停:根據近期針對EOS DApp遭遇“交易排擠攻擊”的持續性威脅情報監測:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名DAPP陸續被攻破,該攻擊團伙(floatingsnow等)的攻擊行為還在持續。在EOS主網從根本上解決這類缺陷之前,慢霧建議所有采用鏈上隨機數方案的DAPP緊急暫停并做好風控機制升級。為了安全起見,強烈建議所有競技類DAPP采用EOS官方很早就推薦的鏈下隨機種子的隨機數生成方案[2019/1/16]

馬來西亞辦公室運營商USO接受加密支付

4月15日消息,馬來西亞納閩最大的服務式辦公室運營商USO已決定接受加密貨幣作為支付選項。USO首席執行官Hesham Mansour表示,在該公司去年進行市場調查后,接受加密貨幣支付的想法已經在醞釀之中.

Block Chain:2022/4/15 14:26:32
中國文物交流中心主任:要向文物本體原型數字復刻品說“不”

金色財經報道,在中國文物交流中心召開黨委擴大會暨規范數字化藏品授權專題會上,中國文物交流中心主任譚平指出,要向文物本體原型數字復刻品說“不”,鼓勵創作者基于文物內涵,設計并開發具有藝術性、獨特性和稀缺性的文博數字藏品.

Block Chain:2022/4/13 14:21:53
Prime Trust任命美國特勤局調查辦公室前助理主任Jeremy Sheridan擔任監管事務副總裁

金色財經消息,金融科技和數字資產基礎設施提供商PrimeTrust已任命美國特勤局調查辦公室前助理主任Jeremy Sheridan擔任監管事務副總裁.

Block Chain:2022/4/12 14:20:18
數據:Worldwide Webb NFT24小時交易額達199萬美元,增幅達2,218.19%

4月13日消息,根據NFTGo.io數據顯示,Worldwide Webb Land NFT 24小時交易額達199萬美元,增幅達2,218.19%.

Block Chain:2022/4/13 14:22:23
紐約比特幣ATM機運營商被指控犯有稅收和許可證罪

金色財經報道,曼哈頓地區律師事務所指控一名紐約男子使用數十臺未經授權的比特幣ATM機,稱他曾向在2017年至2018年期間交換了560萬美元加密貨幣.

Block Chain:2022/4/14 14:23:43
Layer2網絡Boba Network將暫停主網以啟用新功能

4月14日消息,Layer2網絡Boba Network表示將于北京時間4月16日暫停主網10小時,以啟用新功能,預計具體時間為4月16日1:00至11:00.

Block Chain:2022/4/14 14:23:51
數字貨幣板塊持續拉升

4月14日,受數字人民幣試點再擴容消息影響,A股數字貨幣板塊持續拉升,截至發稿,科創信息(300730.SZ)漲超8%;楚天龍(003040.SZ)漲超6%.

Block Chain:2022/4/14 14:23:45
派盾:與Ronin攻擊事件有關的1.4萬枚ETH從Tornado Cash撤出,其中26%轉至Avalanche

4月15日消息,據派盾監測,可能與Ronin攻擊事件有關的1.4萬枚ETH從Tornado Cash撤出,其中26%已經兌換并橋接至Avalanche.

Block Chain:2022/4/15 14:26:26
Paradigm研究合伙人Hasu加入Lido Finance任戰略顧問

4月15日消息,Flashbots 戰略主管、Paradigm 研究合伙人、MakerDAO 天使投資人 Hasu 在其社交網站宣布加入質押協議 Lido Finance,并任戰略顧問.

Block Chain:2022/4/15 14:26:10
美元指數DXY短線走低13點,現報100.40

行情顯示,美元指數DXY短線走低13點,現報100.40。美元指數DXY短線下挫35點,美股期貨拉升:10月24日消息,美元指數DXY短線下挫35點,現報112.11,美股期貨拉升,道指期貨、標普500指數期貨漲1%...

Block Chain:2022/4/13 14:22:53
HTC中國區總裁:長遠來看,開放的元宇宙將獲得勝利

4月13日消息,HTC 中國區總裁 Alvin Graylin 在接受《福布斯》采訪時表示:“元宇宙并不是全新的東西,它實際上是互聯網的演變。我們正在從 2D 媒體、以文本為中心的互聯網走向 3D 空間互聯網.

Block Chain:2022/4/13 14:22:59
NFT電子競技平臺Mokens League獲得200萬美元種子輪融資

金色財經報道,NFT電子競技平臺Mokens League宣布已完成200萬美元的種子輪融資,并計劃自5月起開始銷售其基礎NFT.

Block Chain:2022/4/15 14:27:12
ads