ERC1155的重入攻击又“现身”:Revest Finance被攻击事件简析

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议Revest Finance遭到黑客攻击,损失约12万美元。

据悉,Revest Finance是针对DeFi领域的staking的解决方案,用户通过Revest Finance参与任何DeFi的staking,都可以直接创建生成一个NFT(该NFT包含了这个staking仓位的当前以及未来价值)。

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

ZenGo:从Polygon官方跨链桥转至以太坊的ERC-20代币中有价值超2700万美元的资产并未被申领:11月29日消息,加密货币钱包ZenGo发布文章称,在研究对Polygon的支持时,发现Polygon官方跨链桥合约在以太坊端相较Polygon端多出了价值约2700万美元的资产。

ZenGo称,此举或由于从Polygon上通过官方跨链桥跨链至以太坊后需要手动申领跨链的代币,但很多用户并未执行申领操作。其中,0x0076开头的地址从Polygon上向以太坊跨链转账超812枚WETH和超54枚WBTC(总价值超200万美元)但均未在以太坊端进行申领。[2022/11/29 21:08:25]

成都链安技术团队对此事件进行了相关简析。

巴西证券监管机构对Mercado Bitcoin的代币发行情况进行调查:金色财经报道,巴西证券交易委员会(CVM)要求Mercado比特币提供关于该交易所在过去两年发行的固定收益代币的信息。CVM想知道Mercado比特币通过代币筹集的金额,并查看参与的投资者名单。

今年9月,CVM禁止新加坡加密货币交易所Bybit从事证券经纪业务,因为它辩称,只有巴西的证券交易所B3被允许提供此类工具。(coindesk)[2022/9/29 5:59:43]

ERC20-USDT代币转账手续费涨幅近5倍:金色财经报道,据数据显示,由于 ETH 网络持续拥堵,目前ERC20-USDT及ETH相关代币的转账手续费均出现了大幅上涨,昨日数据显示,ERC20-USDT转账只需1 USDT手续费,目前转账则需5 USDT,涨幅近5倍。值得注意的是,目前TRC20-USDT转账手续费依然免费。[2020/9/2]

地址列表

Token合约:

0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76

被攻击合约:

0x2320a28f52334d62622cc2eafa15de55f9987ed9

比特币出现极端行情,币安交易平台暂停ERC20 提现:今晚极端行情下,币安交易平台出现暂停出金情况。根据币安官方App显示,目前 ERC20 出金暂停,TRC20以及Omni出金暂无问题。据币安客服在社群内表示,出金暂停是由于出现短时极端行情,因为暂停了提现。目前币安尚未发出官方声明,提现仍未开放。(区块律动)[2020/3/12]

0xb480Ac726528D1c195cD3bb32F19C92E8d928519

攻击者:

0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B

交易截图

首先攻击者通过uniswapV2call 2次调用受攻击的目标合约中的mintAddressLock函数。

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid(FNFTHandler.fnftsCreated)会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数【ERC1155 onERC1155Received 重入】,由于NFT nextId(FNFTHandler.fnftsCreated)在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID 为1031的Token,完成了攻击。

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155 token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155 token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

攻击者地址:

https://etherscan.io/address/0xef967ece5322c0d7d26dab41778acb55ce5bd58

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

欧易交易所阿里狠砸3.8亿投资元宇宙

继腾讯、字节投资花大价钱布局元宇宙之后,又一家互联网大厂加码,这次是阿里巴巴。近日,一则融资新闻又一次让AR行业成为焦点。国内知名消费级AR眼镜制造商Nreal宣布完成6000万美金(约3.8亿元)C+轮融资,投资方为阿里巴巴.

KuCoin一文读懂强势崛起的老牌公链 Waves

很多人将俄乌战争与 Waves 代币价格的上涨联系在一起,抛除新闻层面的炒作,从产品功能分析上,目前的 Waves 的确可以满足人们财产避险的需求,并且可以满足不同需求的体验.

币安app官网下载合规化潮流背后 DAO正走向现实世界

“2022年是DAO爆发的元年。” 这是2021年终盘点时,各路预测集体看好的趋势之一。近期,Gitcoin、SuishiSwap等多个知名项目都宣布已经或计划为社区DAO设立法律实体,长期处于法律灰色地带的DAO呈现自我合规化的趋势.

[0:15ms0-1:551ms