2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议Revest Finance遭到黑客攻击,损失约12万美元。
据悉,Revest Finance是针对DeFi领域的staking的解决方案,用户通过Revest Finance参与任何DeFi的staking,都可以直接创建生成一个NFT(该NFT包含了这个staking仓位的当前以及未来价值)。
在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。
ZenGo:从Polygon官方跨链桥转至以太坊的ERC-20代币中有价值超2700万美元的资产并未被申领:11月29日消息,加密货币钱包ZenGo发布文章称,在研究对Polygon的支持时,发现Polygon官方跨链桥合约在以太坊端相较Polygon端多出了价值约2700万美元的资产。
ZenGo称,此举或由于从Polygon上通过官方跨链桥跨链至以太坊后需要手动申领跨链的代币,但很多用户并未执行申领操作。其中,0x0076开头的地址从Polygon上向以太坊跨链转账超812枚WETH和超54枚WBTC(总价值超200万美元)但均未在以太坊端进行申领。[2022/11/29 21:08:25]
成都链安技术团队对此事件进行了相关简析。
巴西证券监管机构对Mercado Bitcoin的代币发行情况进行调查:金色财经报道,巴西证券交易委员会(CVM)要求Mercado比特币提供关于该交易所在过去两年发行的固定收益代币的信息。CVM想知道Mercado比特币通过代币筹集的金额,并查看参与的投资者名单。
今年9月,CVM禁止新加坡加密货币交易所Bybit从事证券经纪业务,因为它辩称,只有巴西的证券交易所B3被允许提供此类工具。(coindesk)[2022/9/29 5:59:43]
ERC20-USDT代币转账手续费涨幅近5倍:金色财经报道,据数据显示,由于 ETH 网络持续拥堵,目前ERC20-USDT及ETH相关代币的转账手续费均出现了大幅上涨,昨日数据显示,ERC20-USDT转账只需1 USDT手续费,目前转账则需5 USDT,涨幅近5倍。值得注意的是,目前TRC20-USDT转账手续费依然免费。[2020/9/2]
地址列表
Token合约:
0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76
被攻击合约:
0x2320a28f52334d62622cc2eafa15de55f9987ed9
比特币出现极端行情,币安交易平台暂停ERC20 提现:今晚极端行情下,币安交易平台出现暂停出金情况。根据币安官方App显示,目前 ERC20 出金暂停,TRC20以及Omni出金暂无问题。据币安客服在社群内表示,出金暂停是由于出现短时极端行情,因为暂停了提现。目前币安尚未发出官方声明,提现仍未开放。(区块律动)[2020/3/12]
0xb480Ac726528D1c195cD3bb32F19C92E8d928519
攻击者:
0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B
交易截图
首先攻击者通过uniswapV2call 2次调用受攻击的目标合约中的mintAddressLock函数。
该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid(FNFTHandler.fnftsCreated)会在铸造NFT后进行更新。
攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数【ERC1155 onERC1155Received 重入】,由于NFT nextId(FNFTHandler.fnftsCreated)在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID 为1031的Token,完成了攻击。
此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155 token转账重入的可能性。
建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155 token相关DeFi项目中加入防重入的功能。
截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。
攻击者地址:
https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。