慢雾:Polkatrain 薅羊毛事故简析

[慢雾:Polkatrain 薅羊毛事故简析]据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。

慢雾:利用者通过执行恶意提案控制了Tornado.Cash的治理:金色财经报道,SlowMist发布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻击,利用者通过执行恶意提案控制了Tornado.Cash的治理。5月13日,利用者发起了20提案,并在提案中说明20提案是对16提案的补充,具有相同的执行逻辑。但实际上,提案合约多了一个自毁逻辑,其创建者是通过create2创建的,具有自毁功能,所以在与提案合约自毁后,利用者仍可以部署不同的以与以前相同的方式将字节码发送到相同的地址。不幸的是,社区没有看到拟议合约中的犯规行为,许多用户投票支持该提案。

在5月18日,利用者通过创建具有多个交易的新地址,反复将0代币锁定在治理中。利用提案合约可以销毁并重新部署新逻辑的特性,利用者在5月20日7:18(UTC)销毁了提案执行合约,并在同一地址部署了一个恶意合约,其逻辑是修改用户在治理中锁定的代币数量。

攻击者修改完提案合约后,于5月20日7:25(UTC)执行恶意提案合约。该提案的执行是通过 Delegatecall 执行的,因此,该提案的执行导致治理合约中由开发者控制的地址的代币锁定量被修改为 10,000。提案执行完成后,攻击者从治理库中解锁了TORN代币。金库中的TORN代币储备已经耗尽,同时利用者控制了治理。[2023/5/21 15:17:00]

动态 | 慢雾:巨鲸被盗2.6亿元资产,或因Blockchain.info安全体系存在缺陷:针对加密巨鲸账户(zhoujianfu)被盗价值2.6亿元的BTC和BCH,慢雾安全团队目前得到的推测如下:该大户私钥自己可以控制,他在Reddit上发了BTC签名,已验证是对的,且猜测是使用了一款很知名的去中心化钱包服务,而且这种去中心化钱包居然还需要SIM卡认证,也就是说有用户系统,可以开启基于SIM卡的短信双因素认证,猜测可能是Blockchain.info,因为它吻合这些特征,且历史上慢雾安全团队就收到几起Blockchain.info用户被盗币的威胁情报,Blockchain.info的安全体系做得并不足够好。目前慢雾正在积极跟进更多细节,包括与该大户直接联系以及尽力提供可能需求的帮助。[2020/2/22]

分析 | 慢雾:攻击者拿下了DragonEx尽可能多的权限 攻击持续至少1天:据慢雾安全团队的链上情报分析,从DragonEx公布的“攻击者地址”的分析来看,20 个币种都被盗取(但还有一些DragonEx可交易的知名币种并没被公布),从链上行为来看攻击这些币种的攻击手法并不完全相同,攻击持续的时间至少有1天,但能造成这种大面积盗取结果的,至少可以推论出:攻击者拿下了DragonEx尽可能多的权限,更多细节请留意后续披露。[2019/3/26]

郑重声明: 慢雾:Polkatrain 薅羊毛事故简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 以太坊未确认交易为209,093笔

    [2021-4-7 19:52:20]金色财经消息,据OKLink数据显示,以太坊未确认交易209,093笔,当前全网算力为474.51TH/s,全网难度为6.30P,当前持币地址为57,509,708个,同比增加189,474个,24h链上交易量为3,...

  • Findora(FRA)正式上线主网钱包

    [2021-4-5 19:46:26]近日,众多交易所发布上线FRA(Finodra)的公告,据Findora官方申明,目前只公布了与比特儿(Gate.io)的合作。 FRA是主网原生通证,Findora 表示并未和其他任何交易所进行技术对接,请自行注意...

  • OKT突破175美元 续刷新高

    [2021-4-5 19:46:11]欧易OKEx行情显示,OKT日内持续拉升并突破 175美元关口,续刷历史新高。目前OKT暂报170美元,日内涨幅为11.15%,行情波动较大,请做好风险控制。 Enjin将在元宇宙项目Bloktopia中设立...

  • 现货黄金站上1740美元/盎司,为3月25日以来首次

    [2021-4-6 19:51:55]行情显示,现货黄金站上1740美元/盎司,为3月25日以来首次。 现货黄金日内转涨,重回1910美元/盎司上方:行情显示,现货黄金日内转涨,重回1910美元/盎司上方。[2020/11/4 11:39:14]...

  • ZKSwap 开启 FEI 和TRIBE 流动性挖矿 流动性超1800万美金

    [2021-4-4 19:45:21]ZKSwap官方消息称,ZKSwap已经上线Fei(FEI)和Tribe(TRIBE)代币,并于北京时间2021年4月4日18时开启了 TRIBE/FEI、FEI/ZKS、TRIBE/ZKS 3个交易对的流动性挖矿活...

  • 慢雾:Polkatrain 薅羊毛事故简析

    [2021-4-5 19:46:39]据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存...

  • 去中心化交易平台DODO宣布上线FEI和TRIBE代币

    [2021-4-4 19:45:05]去中心化交易平台DODO宣布上线FEI和TRIBE代币。 去中心化跨链交易协议THORSwap将支持Avalanche:9月24日消息,去中心化跨链交易协议THORSwap在北京时间今日凌晨进行的Twitte...

  • 数据:前三名地址持有94%的NII代币

    [2021-4-6 19:50:35]据OKLink数据显示,截至今日16时,灰度新注册信托产品NII代币近24小时在以太坊上交易笔数为1358笔,环比上升126%。其中交易金额最大的一笔为0xcc8起始地址转出的3157.9万NII,该地址是NII代币...

  • YFII突破2900美元关口 日内涨幅为8.61%

    [2021-4-5 19:47:40]欧易OKEx数据显示,YFII短线上涨,突破2900美元关口,现报2902.1美元,日内涨幅达到8.61%,行情波动较大,请做好风险控制。 YFI跌破64000美元:欧易OKEx数据显示,YFI短线下跌,跌破...

  • AOFEX即将上线热门币种MDX及THETA

    [2021-4-6 19:51:30]据官方消息,AOFEX交易所将于近期正式上线热门币种MDX及THETA,详情以公告信息为准。 MDX(Mdex)是Heco链上基于资金池理念的自动做市去中心化交易所,支持流动性和交易双重挖矿。THETA(T...

  • 彭博社观察员:围绕NFT的狂热情绪正在消退

    [2021-4-5 19:45:37]彭博社观察员Joanna Ossinger和Sunil Jagtiani表示,围绕NFT的狂热情绪正在消退,NFT平均价格在2021年2月达到峰值后,已经连续几周直线下降,较高点下跌约70%。(U.Today) ...

地球链

Gate.ioLOL:LOL装备放大100倍,竟出现了一张人脸

前几日,春秋君写过一篇关于英雄联盟装备的文章,与大伙一同探讨了让LOL里的装备拿在角色手上的可能性:如果LOL每出一件装备,都会被玩家装备在身上并显现出来,会是种什么场景?试想一下.

[0:78ms0-0:977ms