2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。
据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。
在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。
成都链安技术团队对此事件进行了相关简析。
#1分析如下
地址列表
Token合约:0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76被攻击合约:0x2320a28f52334d62622cc2eafa15de55f9987ed9攻击合约:0xb480Ac726528D1c195cD3bb32F19C92E8d928519攻击者:0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B
美股三大指数集体收涨,标普500指数涨1.22%:金色财经报道,美股三大指数集体收涨,纳指涨1.45%,上半年累涨31.73%;标普500指数涨1.22%,上半年累涨15.9%;道指涨0.83%,上半年累涨3.79%。[2023/7/1 22:11:50]
交易截图
首先攻击者通过uniswapV2call2次调用受攻击的目标合约中的mintAddressLock函数。
韩国金融监管机构正调查该国加密交易所的质押服务:2月24日消息,韩国金融当局最近要求该国以韩元为基础的加密交易所证明其质押服务的驱动原理和商品性相关的证明。该国提供质押服务的以韩元为基础的加密交易所中有四分之三最近承认,他们收到了该国金融监督院对其质押服务进行调查的要求。
对于本次检查,当局的立场是,它只是对整体服务的审查阶段,而不是立即将质押服务作为证券进行判断和规范。 对于向各交易所索取数据的背景,相关负责人表示,“我们索取数据并不是为了无条件规范质押。”
报道称,该国金融当局之所以开始关注交易所的质押服务,是因为最近美国SEC对Kraken的质押服务提出异议,认为其违反了证券法。据分析,虽然美国和韩国的法律体系不同,但当局已经开始检查该国的质押服务以及加密行业中值得关注的案例。业内人士担心质押也可能被纳入该国监管范围。[2023/2/24 12:26:55]
中泰证券:12月美联储或放缓加息:10月23日消息,中泰证券指出,12月美联储或放缓加息。有新美联储通讯社之称的Timiraos表示,美联储正考虑缩小12月加息幅度至50基点,但2023年的终点利率或将提高,而这一观点与美联储戴丽的表态相呼应。(财联社)[2022/10/23 16:36:04]
该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。
报告:比特币可能成为零排放网络:金色财经报道,自称慈善家的丹尼尔·巴顿(Daniel Batten)在一份支持比特币的挖矿报告中声称,比特币可能成为一个零排放网络。该报告基于比特币挖矿委员会的数据,以了解碳负能源来源对比特币总体碳足迹的影响。在对结果进行了调查和推断后,该公司声称“预测整个比特币网络何时会变成零排放网络”。
Scilling公司的总经理Morton补充说:“比特币挖矿将成为大规模、小规模、离网厌氧消化的催化剂,从而减少农业废物、更分散的网络哈希率和更低的农业排放。”农业排放的温室气体占爱尔兰温室气体排放量的三分之一,因此从农业中收集废气不仅可以净化污染的农业,还可以通过开采比特币获得额外收入。(cointelegraph)[2022/8/31 12:59:25]
攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。
#2总结建议
此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。
建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。
截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。