CertiK:PAID Network攻击事件还原-ODAILY

2021年3月5日,PAIDNetwork遭受了由于私钥管理不善而引起的"铸币"攻击。攻击者使用代理合约私钥,将原先经过CertiK审计的PAID合约代码掉包,添加了销毁和铸币的功能函数。因为PAID代币已达上限,攻击者先销毁了6000万枚PAID代币,然后再重新铸造了59,471,745枚PAID,并通过Uniswap出售。CertiK团队第一时间和PAIDNetwork团队沟通调查,确认了原代码并无漏洞,攻击事件是由私钥泄露导致的。目前CertiK团队仍无法确认私钥泄露的原因,但已经可以将整个攻击过程还原。PAID事件时间线

CertiK:正积极调查Merlin攻击事件,或为私钥管理问题:金色财经报道,CertiK在推特发布公告称其正积极调查Merlin攻击事件,初步调查结果表明,是潜在的私钥管理问题而不是漏洞被利用。

如果发现任何不法行为,将与有关当局合作并分享相关信息。

此前报道,Web3知识图谱协议0xScope创始人Bobie发推特称,zkSync生态上DEX Merlin流动性耗尽,黑客盗取182万美元资金并桥接至以太坊。[2023/4/26 14:27:36]

2021年3月5日,PAID遭受了持续约30分钟的攻击。通过链上分析,CertiK团队总结了攻击的时间线及操作步骤如下:第一步:合约所有权被转移给了攻击者,此时攻击者在得到私钥后就已经完全获得了代理合约的控制权。

Balancer Grants DAO已上线并接受赠款申请:官方消息,BalancerDAO治理投票通过后,Balancer Grants DAO已上线并接受赠款申请。Balancer Grants DAO将作为一个独立的社区拥有的Balancer生态系统的赠款计划。第一个周期将持续3个月,预算为20,000 BAL(按今天的估值约为50万美元)分配给Balancer Grantees。[2021/8/20 22:25:37]

Gate.io获CER三星认证 全球百家交易平台安全测评排名第一:据CER的最新交易所安全测评排名显示,Gate.io的网络安全分数升至9.38分,在全球100个交易平台中排名第一。Gate.io同时获得三星认证,目前全球仅6所交易平台获此等级。另Gate.io已携手CER同公司旗下的HackenProof推出漏洞奖励计划。

CER是公开批评交易量指标的交易所排名平台,其安全标准被CoinGecko、CoinMarketCap等权威行情网站所使用。[2020/7/16]

第二步:攻击者利用代理更新合约,添加了销毁和铸币的功能函数。

第三步:攻击者销毁了6000万枚PAID,留出铸币空间。第四步:攻击者开始铸币,并向Uniswap倾销PAID代币以换取以太币。最后,本次事件并没有攻击智能合约的代码本身,而是通过某种渠道获得了代理合约的私钥。CertiK在审计报告中的PTN-10章节提出了:AmbiguousFunctionality以及其他章节强调了PAID合约中心化的问题。总结

2021年3月5日,攻击者获得PAID代理合约私钥,替换原有代码,添加了销毁和铸币的功能函数。攻击者之后销毁了6000万枚PAID代币,留出铸币空间。最后,铸造了59,471,745枚PAID,并通过Uniswap出售了2,401,203枚代币。客观来看,本次攻击事件中攻击者并没有找到任何原合约的漏洞,而是直接获得了代理合约私钥。当合约的可升级性作为项目的预期功能而存在时,它在智能合约中确实有其存在的价值。而这种类型的功能要求合约所有者以及部署者在确保代码基本安全的同时,同样必须保证私钥的安全。CertiK将会在未来更多地强调并关注中心化及私钥保护等相关问题。

复制下方链接至浏览器,查看CertiK于2021年1月24日为PAIDNetwork出具的审计报告:https://certik.org/projects/paidnetwork

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

BNB价格新韭菜不得不记住的,币圈避坑大典,少走弯路-ODAILY

牛市多子,由于市场的火爆导致众多的新韭菜或者说是新人被吸引进场。 到底是什么吸引他们进场呢,难道是因为有好吃的,还是说这里风景好,亦或者是这里人美声音甜吗?Nonono,统统都不是,因为这里听说有暴富的故事,听说能一夜暴富,都是被“.

[0:31ms0-1:280ms