卷土重来?黑客获利约130万美元 FEGexPRO合约被攻击事件分析

2022年5月16日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Ethereum和BNBChain上FEGtoken项目的FEGexPRO合约遭受黑客攻击,黑客获利约3280?BNB?以及144ETH,价值约130万美元。成都链安技术团队对事件进行了分析,结果如下。

事件相关信息

本次攻击事件包含多笔交易,部分交易信息如下所示:

攻击交易?(部分)

0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063?(BNBChain)

资深金融专家张志迪加入Chain Hill Capital担任合伙人:金色财经报道,专注于加密资产领域的投资公司Chain Hill Capital宣布,资深金融业专家张志迪(Judy Zhang)自2023年1月起正式加入公司,担任合伙人。张志迪女士在加入Chain Hill Capital之前,曾任华兴资本执行董事、中信证券投行委副总裁,并在多家知名律师事务所担任要职。

据悉,Chain Hill Capital是一家专注于加密资产领域的投资公司,旗下拥有资产管理、风险投资和行业研究三大板块。[2023/4/19 14:14:15]

0x1e769a59a5a9dabec0cb7f21a3e346f55ae1972bb18ae5eeacdaa0bc3424abd2?(Ethereum)

攻击者地址

0x73b359d5da488eb2e97990619976f2f004e9ff7c

攻击合约

0x9a843bb125a3c03f496cb44653741f2cef82f445

被攻击合约

0x818e2013dd7d9bf4547aaabf6b617c1262578bc7?(BNBChain)

马斯克:AI竞赛OpenAI领先谷歌:4月19日消息,马斯克被问及他是否与开发超级人工智能的两家公司有过接触。马斯克表示,我和OpenAI团队谈过,但我没有和拉里·佩奇谈过,因为他已经好几年没和我谈过了,看起来OpenAI领先了。(金十)[2023/4/19 14:12:50]

0xf2bda964ec2d2fcb1610c886ed4831bf58f64948(Ethereum)

攻击流程

Ethereum和BNBChain上使用攻击手法相同,以下分析基于BNBChain上攻击:

1.攻击者调用攻击合约利用闪电贷从DVM合约(0xd534...0dd7)中借贷915.84WBNB,然后将116.81WBNB兑换成115.65fBNB为后续攻击做准备。

2.攻击者利用攻击合约创建了10个合约,为后续攻击做准备。

加密保险公司Coincover完成3000万美元融资:2月9日消息,数字资产保护和保险提供商 Coincover 在一轮融资中筹集了 3000 万美元,将用于招聘、产品更新和寻求合作伙伴关系。该轮融资由硅谷投资公司 Foundation Capital 牵头。[2023/2/9 11:57:39]

3.攻击者接下来将兑换得到的fBNB代币抵押到FEGexPRO合约中。

4.?然后攻击者重复调用depositInternal和swapToSwap函数,让FEGexPRO合约授权fBNB给之前创建好的其他攻击合约。

bilibili海外授权发布的“CheersUP” NFT地板价过去24小时涨22.8%:1月19日消息,据NFTGo.io数据信息,bilibili海外授权发布的“CheersUP”NFT地板价过去24小时涨幅达22.8%,现报0.7245ETH,过去24小时成交额达63.95ETH。

金色财经此前报道,1月18日,Azuki宣布与Bilibili International达成合作,将共同探索动漫与媒体内容的Web3创新,Azuki、BEANZ和Cheersup NFT系列的收藏者将可以在BilibiliInternational App上获得钻石标签。[2023/1/19 11:20:21]

5.?然后利用其他攻击合约调用transferFrom函数将FEGexPRO合约中fBNB全部转移到攻击合约中。

鲍威尔:下次会议最有可能是加息50个基点或75个基点,75个基点的举措不会成为常态:6月16日消息,美联储主席鲍威尔表示,自美联储5月会议以来,通胀意外上升;作为回应,美联储决定大幅提高利率,这将有助于确保长期通胀预期保持稳定;未来几个月将寻找通胀下降的有力证据,下次会议最有可能是50个基点或75个基点,预计加息75个基点的举措不会成为常态。(财联社)[2022/6/16 4:30:37]

6.接下来又在LP交易对合约(0x2aa7...6c14)中借贷31,217,683,882,286.007211154FEG代币和423WBNB。

7.然后重复3、4、5步骤的攻击手法,将FEGexPRO合约中大量FEG代币盗取到攻击合约中。

8.然后归还闪电贷,将获得的WBNB转入攻击合约中完成此笔攻击。

9.此后,又利用相同的原理,执行了50余笔相同的攻击,最获利约144ETH和3280BNB。

漏洞分析

本次攻击主要利用了FEGexPRO合约中swapToSwap函数中path地址可控且合约中未对path地址进行有效性校验的漏洞。由于合约中depositInternal函数中更新用户余额时依赖于合约中当前代币余额,攻击者通过传入一个恶意的path地址,调用swapToSwap函数时合约中代币余额并未发生变化,导致攻击者可以反复重置攻击合约在FEGexPRO合约中记录的代币数量,从而让FEGexPRO合约将自身代币反复授权给攻击者所控制的多个恶意合约。

资金追踪

截止发文时,被盗资金仍在攻击者地址中并未转移。

总结

针对本次事件,成都链安技术团队建议:

项目开发时,应该注意与其他合约交互时可能存在的安全风险,尽量避免将关键参数设置为用户可控。如果业务需求如此,则需要严格判断用户输入的参数是否存在风险。此外建议项目上线前选择专业的安全审计公司进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

Coinw加密货币:一种天然的慈善媒介

本文通过对20个以太坊慈善/捐赠地址及它们约十万条交易记录的分析,初探了基于区块链网络的慈善/捐赠现状。并总结出四种链上慈善协作模式:病式的、基于激励的、自动的和自发的。藉由此文,可以一窥加密货币在慈善方面的力量、效率和速度.

以太坊Web3.0:挑战法律与法律挑战

一、背景:Web3.0来了在不同的时期,Web3.0会有不同的含义,而近期Web3.0最大的特点是允许用户“拥有”网络的一部分,真正成为自己数字资产的主人.

[0:15ms0-1:916ms