火星链 火星链
Ctrl+D收藏火星链

安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查

作者:

区块链

时间:2021/8/12 1:51:06

据慢雾区消息,去中心化年金协议 Punk Protocol 在公平启动的过程中遭遇攻击,慢雾安全团队以简讯形式将攻击原理分享如下:

1.攻击者调用CompoundModel合约的Initialize函数进行重复初始化操作,将合约Forge角色设置为攻击者指定的地址。

2.随后攻击者为了最大程度的将合约中资金取出,其调用了invest函数将合约中的资金抵押至Compound中,以取得抵押凭证cToken。

3.最后攻击者直接调用withdrawToForge函数将合约中的cToken转回Compound获取到对应的底层资产并最终将其转给Forge角色。

4.withdrawToForge函数被限制只有Forge角色可以调用,但Forge角色已被重复初始化为攻击者指定的地址,因此最终合约管理的资产都被转移至攻击者指定的地址。总结:本次攻击的根本原因在于其CompoundModel的Initialize函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换Forge角色,最终造成合约管理的资产被盗。

总结:本次攻击的根本原因在于其 CompoundModel 的 Initialize 函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换 Forge 角色,最终造成合约管理的资产被盗。

网络安全公司Intezer发现针对Kubernetes的漏洞,攻击者可挖掘门罗币:7月26日消息,网络安全公司Intezer发布报告称,攻击者正在利用Argo Workflows(Kubernetes最常用的执行引擎之一)的权限系统中的漏洞,在连接到互联网的机器中安装加密货币挖掘模块,这个漏洞意味着,如果与Argo Workflows配对,Kubernetese每个都可以用于挖掘门罗币。Intezer表示他们已经确定了受感染节点和其他易受此攻击的节点。 (news.bitcoin)[2021/7/26 1:16:25]

安全公司:Fastjson全版本远程代码执行漏洞曝光:据降维安全实验室报道,Fastjson <=1.2.68全版本存在反序列化漏洞,利用该漏洞,黑客可远程在服务器上执行任意代码直接获取服务器权限。此漏洞异常危险,降维安全实验室建议使用了该java库的相关交易所及企业及时将Fastjson升级至1.2.68版本、打开SafeMode、并持续关注fastjson官网等待1.2.69版本的更新并立即升级以防止被攻击。更多详细细节和缓解措施请联系降维安全实验室。[2020/5/28]

动态 | 富达等投资加密安全公司Fireblocks:据coindesk报道,Fireblocks是一个保护传输过程中的数字资产的平台,宣布从投资巨头那里获得了1600万美元的A轮融资,其中包括Cyberstart、Tenaya Capital和富达国际(Fidelity International)的专有投资部门Eight Roads。Galaxy Digital和Genesis Global Trading等几家颇具影响力的客户已经改用Fireblocks,以保护他们的数字资产在交易所、柜台经纪商、热钱包和冷库之间的传输。[2019/6/11]

相关资讯
加拿大企业家Kevin O'Leary支持以太坊通缩

8月10日消息,加拿大企业家、投资者及电视真人秀主持人Kevin O'Leary在名人个性化视频信息网站Cameo上宣扬以太坊8月5日伦敦升级的好处,他认为,一旦以太坊发生链式合并,它注定会成为“ultrasound...

区块链:2021/8/10 1:45:49
研究:全球前100家银行中有55家拥有加密和区块链风险敞口

8月12日消息,根据区块链市场情报机构Blockdata的研究,按资产管理规模(AUM)排名前100位的银行中,有55家银行是主要加密和区块链技术公司和项目的投资者。 这种参与包括银行本身或通过其子公司对加...

区块链:2021/8/12 1:51:36
Poly Network黑客已将部分资产存入Curve

8月10日消息,被标记为Poly Network事件的以太坊黑客地址已将部分资产注入Curve交易池,包括96,389,444USDC和673,227DAI。 此前报道,Poly Network确认遭遇攻击...

区块链:2021/8/10 1:46:57
道指站上35500点 续刷历史新高

道指盘中涨超200点,站上35500点,续刷历史新高。 美股低开高走,道指转涨:金色财经报道,美股低开高走,道指转涨,标普500指数跌幅收窄至0.1%,纳指跌约0.2%。[2022/9/19 7:06:40]...

区块链:2021/8/12 1:49:53
NFT 概念板块今日平均涨幅为6.54%

金色财经行情显示,NFT 概念板块今日平均涨幅为6.54%。26个币种中21个上涨,5个下跌,其中领涨币种为:WHALE(+96.40%)、SLP(+13.15%)、LYXE(+11.00%)。领跌币种为:MEME(...

区块链:2021/8/10 1:45:26
Alex Saunders遭追随者起诉 索赔金额约35万美元

8月11日,澳大利亚知名加密货币影响者Alex Saunders正被其YouTube频道和咨询服务Nuggets News的追随者起诉。原告Ziv Himmelfarb向维多利亚州最高法院提交正式的书面命令,要求Al...

区块链:2021/8/12 1:51:02
星展银行旗下证券业务DBS Vickers批准提供数字支付代币服务

星展银行旗下证券业务DBS Vickers成为继加密货币交易所Independent Reserve之后第二家获得新加坡金融管理局(MAS)原则上批准的金融机构,可在”支付服务法”(Payment Services ...

区块链:2021/8/12 1:50:15
CME:美联储9月维持利率在0%-0.25%区间的概率为100%

据CME“美联储观察”:美联储9月维持利率在0%-0.25%区间的概率为100%,加息25个基点至0.25%-0.50%区间的概率为0%;11月维持利率在0%-0.25%区间的概率为100%,加息25个基点的概率为0...

区块链:2021/8/13 1:52:28
Cobo宣布加入Celer状态守卫者网络

据官方消息,Cobo今日宣布加入Celer状态守卫者网络,与 Celer 共同维护其二层扩容网络的可用性和安全性。Cobo 作为 Celer 验证人节点,将持续提供安全的验证人节点服务与质押服务,帮助 Celer 维...

区块链:2021/8/12 1:50:48
Axie Infinity单日收入为1383万美元

金色财经报道,据TokenTerminal数据显示,NFT+区块链游戏项目Axie Infinity单日收入为1383万美元,近7天总收入9917万美元,近30天总收入3.1956亿美元。行情显示,当前AXS报价为6...

区块链:2021/8/13 1:52:57
ALPEX:谨防冒充ALPEX官方名义

官方消息,近日接到用户反馈, 不法分子冒用ALPEX平台客服、大客户经理、商务、合作伙伴名义,致电给用户、添加微信,招揽用户进入假冒微信社群,进行带单直播或要求用户向某地址转入数字资产。更有不法分子冒充ALPEX工作...

区块链:2021/8/11 1:48:20
NFT 概念板块今日平均涨幅为5.01%

金色财经行情显示,NFT 概念板块今日平均涨幅为5.01%。26个币种中21个上涨,5个下跌,其中领涨币种为:AXS(+59.05%)、UGAS(+14.32%)、FLOW(+14.17%)。领跌币种为:NFTX(-...

区块链:2021/8/11 1:47:57