权限问题:Crosswise被黑事件分析_STE:POS

此次攻击导致协议损失87.9万美元

近日,BSC上Crosswise遭遇黑客攻击,此次攻击导致协议损失87.9万美元。攻击者仅用1个CRSStoken便获取CrosswiseMasterChef池中价值87.9万美元的692K个CRSS

SharkTeam第一时间对此事件进行了攻击分析和技术分析,并总结了安全防范手段,希望后续的区块链项目可以引以为戒,共筑区块链行业的安全防线。

事件分析

攻击过程如下:

Coinbase发文梳理回顾两次宕机事件 称将推出改进和防护工具应对危机:5月15日,Coinbase发文对此前4月9日和5月9日宕机事件作出回顾梳理。文中提到两次宕机事件起因是由于市场波动引起访问流量激增,主要数据库的连接速率增加,以及API延迟和错误率上升等。对此,交易所已针对这些情况做出反应,如更改数据库部署拓扑,以减少总体连接数,限制连接高峰等措施。Coinbase称将继续推出改进和防护工具,以应对未来潜在的危机。此前4月9日和5月9日,加密市场短时大幅波动,Coinbase出现宕机,大量用户表示无法登录账户。[2020/5/15]

修改owner

动态 | Voice 团队发布监管回顾及 Voice 背后的法律与合规:据 IMEOS 报道,Voice 推特连发两条推特,分享了两篇文章,分别介绍了 Voice 的监管回顾以及 Voice 背后的法律与合规。内容大致如下:

1. 2019年12月,团队已与美国证券交易委员会(SEC)就 Voice 的愿景规划进行磋商讨论。Voice 团队表示一直采用公开透明的方式与监管机构进行磋商,并在文末表示团队有信心,希望社区成员也抱以信心。

2. 适合Voice-社交媒体、区块链和金融服务的监管环境在全球范围内都在快速而不均衡的发展中。我们的任务是遵守法律,但仍然会遵守我们的原则,Voice 必须是一个开放和真实的思想交流的地方。

原文链接:

1:http://dwz.date/m6w

2:http://dwz.date/m5B[2020/1/30]

动态 | CoinMarketCap 发布 2019 年度回顾:平台币涨幅跑赢 BTC:加密货币行情网站 CoinMarketCap 发布 2019 年度回顾,在 BTC 对比其他加密资产的价格表现环节,市值前五的平台币( BNB、HT、LEO、FTT、ZB )全年平均涨幅(+98%)超过 BTC(+87%),智能合约平台代币(ETH、EOS、XTZ、TRX、ADA)全年平均涨幅为 34%,隐私代币(XMR、ZEC、KMD、XVG、ZEN)全年平均涨幅为 -15%。从时间线来看,2019 年一二季度,平台币和智能合约代币的表现都要优于 BTC,当市场转为看跌向下时,智能合约代币回撤的幅度让全年表现大打折扣。[2020/1/11]

首先设置trustedFowarder,然后通过transferOwnership函数修改owner。该过程中,自定义的_msgSender()函数存在漏洞。trustedForwarder的修改缺少权限限制,导致_msgSender函数的判断可以通过修改trustedForwarder变量来影响其结果,最终使得owner可以被其他用户修改。

动态 | 美国SEC主席在财年预算申请证词中回顾2018年加密货币相关工作:美国证券交易委员会(SEC)官网今日发布了SEC主席Jay Clayton在国会就SEC 2020财年预算申请发表的证词。在回顾2018年的工作时,Clayton提及该机构解决了一些加密货币、ICO和类似产品和技术出现的问题。SEC合规检查和检查办公室(OCIE)在2018年公布了2019年的审查优先事项,其中包括数字资产(加密货币、coin和token)。此外,SEC还创建了一个网站,向公众宣传涉及ICO的欺诈行为。[2019/5/9]

由于上一步攻击者修改了owner,即获取了owner权限,因此,攻击者调用了set函数设置了MasterChef合约中的0号矿池的策略。

通过MasterChef合约中的withdraw函数提取了692184.64CRSS.

将CRSS兑换为BNB.

通过Tornado实现混币,将盗取的BNB转移到其他账户地址

总结:本次攻击的根本原因是项目方自定义的_msgSender函数存在漏洞,导致合约的Owner权限可以被黑客更改从而获取MasterChef合约的Owner权限,最后通过Owner权限窃取了项目中的资金。另外,攻击者账户发起攻击的资金来源于Tornado混币平台。

安全建议

SharkTeam提醒您,在涉足区块链项目时请提高警惕,选择更稳定、更安全,且经过完备多轮审计的公链和项目,切不可将您的资产置于风险之中,沦为黑客的提款机。

SharkTeam作为领先的区块链安全服务团队,为开发者提供智能合约审计服务。智能合约审计服务由人工审计和自动化审计构成,满足不同客户需求,独家实现覆盖高级语言层、虚拟机层、区块链层、业务逻辑层四个方面近两百项审计内容,全面保障智能合约安全。

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:15ms0-3:603ms