2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。
据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。
NextGen Digital Platforms推出销售加密货币挖掘设备在线平台:金色财经报道,NextGen Digital Platforms Inc.宣布推出CryptoASICmining.com,一个加拿大在线平台促进批发商对消费者的直接销售,提供范围广泛的专用集成电路加密货币挖掘设备。NextGen 和 Crypto ASIC Mining 均不从事加密货币的交易、托管和交换。[2023/1/23 11:26:37]
在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。
XTZ突破3.4美元关口 日内涨幅为1.15%:火币全球站数据显示,XTZ短线上涨,突破3.4美元关口,现报3.4006美元,日内涨幅达到1.15%,行情波动较大,请做好风险控制。[2021/2/9 19:16:00]
成都链安技术团队对此事件进行了相关简析。
XT交易所CEO Weber:QC目前已经沉淀了很好的应用场景:6月30日下午3:00,中币“新基建,新机遇”暨七周年云峰会论坛六顺利在中币热聊群展开。
在分享今年为何上线QC交易区时,XT交易所CEO Weber表示:“数字货币作为一个高波动性的投资标的,现阶段需要一个对标法币的锚,这就催生了对于QC等同类型的稳定币的需求。”
同时,Weber还认为,QC是在拥有7年历史的头部交易所ZB上最受欢迎的稳定币,注定了他在中文社群的群众基础是最好的;其次,QC对标离岸RMB资产,方便中文用户对于投入产出的理解;最后,QC目前已经在包括XT在内的多家交易平台内拥有交易区,沉淀了很好的应用场景。[2020/6/30]
该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。
攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。
#2总结建议
此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。
建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。
截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。