火星链 火星链
Ctrl+D收藏火星链

慢雾:跨链互操作协议Poly Network遭受攻击并非由于网传的keeper私钥泄漏

作者:

区块链

时间:2021/8/11 1:47:48

对于跨链互操作协议Poly Network遭受攻击事件,慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。

慢雾:过去一周Web3生态因安全事件损失约2400万美元:6月19日消息,据慢雾发推称,过去一周Web3生态系统因安全事件损失约2400万美元,包括Atlantis Loans、Ben Armstrong、TrustTheTrident、FPG、Sturdy、Pawnfi、Move VM、Hashflow、DEP/USDT与LEV/USDC、Midas Capital,总计23,795,800美元。[2023/6/19 21:46:18]

慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容:据慢雾区消息,6 月 7 日,Equalizer Finance 遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 与 Vault 合约,FlashLoanProvider 合约提供闪电贷服务,用户通过调用 flashLoan 函数即可通过 FlashLoanProvider 合约从 Vault 合约中借取资金,Vault 合约的资金来源于用户提供的流动性。

2. 用户可以通过 Vault 合约的 provideLiquidity/removeLiquidity 函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受 Vault 合约中的流动性余额与流动性凭证总供应量的比值影响。

3. 以 WBNB Vault 为例攻击者首先从 PancekeSwap 闪电贷借出 WBNB

4. 通过 FlashLoanProvider 合约进行二次 WBNB 闪电贷操作,FlashLoanProvider 会先将 WBNB Vault 合约中 WBNB 流动性转给攻击者,随后进行闪电贷回调。

5. 攻击者在二次闪电贷回调中,向 WBNB Vault 提供流动性,由于此时 WBNB Vault 中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。

6. 攻击者先归还二次闪电贷,然后从 WBNB Vault 中移除流动性,此时由于 WBNB Vault 中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。

7. 攻击者通过以上方式攻击了在各个链上的 Vault 合约,耗尽了 Equalizer Finance 的流动性。

此次攻击的主要原因在于 Equalizer Finance 协议的 FlashLoanProvider 合约与 Vault 合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。[2022/6/8 4:09:22]

慢雾:跨链互操作协议Poly Network遭受攻击并非由于网传的keeper私钥泄漏:对于跨链互操作协议Poly Network遭受攻击事件,慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。[2021/8/11 1:47:48]

相关资讯
印度企业事务部对企业法案的披露规范进行了修订,要求印度公司必须披露加密货币交易的细节

市场消息:印度企业事务部对企业法案的披露规范进行了修订,要求印度公司必须披露加密货币交易的细节。 印度央行将于周四测试零售版数字卢比:11月29日消息,印度中央银行将于周四开始试行其数字货币的零售版本,最初参...

区块链:2021/8/10 1:46:30
2021年印度加密行业风投金额已是去年全年4倍

印度数据情报平台VCC Edge的数据显示,今年迄今为止,印度加密和区块链行业已通过风投公司达成13笔交易,总金额逾1.769亿美元,已是去年全年的4倍。去年共达成10笔交易,总金额4400万美元。其中加密货币交易所...

区块链:2021/8/12 1:50:05
一男子打开此前遗忘手机PIN码的钱包,重获300万美元狗狗币

一位退休卡车司机在2015年购买了价值1500美元的狗狗币,随着狗狗币价格上涨,这1000万枚狗狗币现在价值约300万美元。然而唯一的问题是他忘记了安卓钱包的PIN码。他试图联系钱包回收服务公司KeychainX,该...

区块链:2021/8/10 1:46:14
贝莱德集团持有挖矿公司Marathon Digital Holdings的股票增加了322.6%

据BlackRock Inc(贝莱德集团)在8月11日提交的13F-HR:机构经理提交的季度报告中,贝莱德集团目前共持有6,687,937股北美最大的比特币挖矿公司之一Marathon Digital Holding...

区块链:2021/8/12 1:50:19
FIO协议亚洲区负责人:FIO代币将应用于更多应用场景

2021年08月11日晚,由Gate主办的直播专访节目《酒局币赴》邀请到FIO协议亚洲区负责人Kyrie直播分享近期最新发展。Kyrie表示,当前用户可以通过FIO代币来使用FIO协议,并可投票支持区块生产的个人和实...

区块链:2021/8/12 1:50:25
美股开盘:美股三大指数小幅高开,AMC院线涨超9%

8月10日,美股三大指数小幅高开,纳指涨0.19%,道指涨0.04%,标普500指数涨0.07%。AMC院线涨超9%,二季度营收4.45亿美元超预期。 此前AMC院线表示,将接受使用比特币进行入场费和优惠支...

区块链:2021/8/10 1:46:33
ACMD将于今日开启LP抵押借贷功能

据官方消息,ACMD官方今日已继续投入6000U用于ACMD的回购计划,当前共计已回购近20000U的ACMD代币。当前TVL已重回1亿美金。ACMD将于今日开启LP 抵押借贷功能,届时用户在Cherry组LP后可以...

区块链:2021/8/10 1:45:27
媒体:华铁应急挖矿收益超12亿元流向实控人妻子潘倩

据红星资本局报道,亿邦国际董事长胡东称华铁应急挖矿超过12亿元的收益,最终都流向了华铁应急实控人妻子潘倩的口袋。据胡东说:新疆华铁购买的矿机所对应的其中一个比特币挖矿矿池、矿工号、比特币收益及比特币钱包地址全部归属于...

区块链:2021/8/10 1:46:00
Dematrix将于北京时间20:00正式上线Cherryswap

据官方消息,OKExChain首个NFT资产聚合与GameFi平台Dematrix将于北京时间8月10日20:00登陆Cherryswap,面向全球用户开放交易。此前Dematrix已与Cherryswap达成战略合...

区块链:2021/8/10 1:46:17
USDC Treasury分五笔销毁总计3500万枚美元稳定币USDC

8月12日消息,据Whale Alert数据显示,USDC Treasury于北京时间8:40开始启动了五笔代币销毁交易,每笔700万枚USDC,总计销毁3500万枚USDC。截至目前USDC在以太坊区块链上的发行量...

区块链:2021/8/12 1:50:11
Bitwave在种子轮融资中筹集了725万美元

金色财经报道,加密货币税收和会计软件供应商Bitwave在区块链资本牵头的种子轮融资中筹集了725万美元。其中Nascent、Nima Capital 和 Arca进行参投。Bitwave的首席执行官兼联合创始人Pa...

区块链:2021/8/13 1:51:42
分布式加密服务平台Vector DAO正式推出,并对加密项目方开放Season 01申请

由Coinbase前高级产品设计师Jonathan Yan等参与的分布式加密服务平台Vector DAO正式推出,并对加密项目方开放Season 01申请。作为由设计师、品牌专家和创意人员等贡献者组成的分布式协作平台...

区块链:2021/8/12 1:50:20