首发 | 一张支票提款两次的作案手法 你一定不陌生 Paraluni 被攻击事件分析

北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni's MasterChef 合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。

下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。

漏洞交易

攻击者地址: https://bscscan.com/address/0x94bc1d555e63eea23fe7fdbf937ef3f9ac5fcf8f 

交易实例: https://bscscan.com/tx/0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54

合约地址

Masterchef合约: https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code

攻击流程

报告:勒索软件攻击频率随着比特币价格下跌而下降:7月26日消息,据美国网络安全公司 SonicWall 的一份报告,2022 年上半年全球勒索软件攻击的数量呈下降趋势。SonicWall 的研究人员在 2022 年上半年记录了 2.361 亿次勒索软件尝试,同比下降 23%。研究人员表示,加密货币价格的暴跌使网络犯罪分子远离勒索软件。(theblock)[2022/7/26 2:39:04]

注意,这个攻击流程是以下面这个交易为基础的:https://bscscan.com/tx/0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54

准备阶段:

攻击者部署了两个恶意的代币合约UGT和UBT。

在UBT代币合约中,有两个恶意的函数实现:

1. 在 "transferFrom() "函数中,攻击者实现了对MasterChef的 "deposit() "函数的调用,以存入LP代币。

2. 一个 "withdrawAsset() "函数,将调用Masterchef的 "withdraw() "来提取存入的LP代币。

鲍威尔:美联储正在研究稳定币的风险:美联储主席鲍威尔:美联储正在研究稳定币的风险,这是一个非常重要的任务。(金十)[2021/1/15 16:12:14]

攻击阶段:

攻击者利用闪电贷获得了156,984 BSC-USD和157,210 BUSD。

攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。

然后,攻击者调用 "depositByAddLiquidity() "函数,将LP代币存入资金池。

1. 在调用此函数时:输入参数“_pid ”为18,“_tokens ”为[UGT,UBT]。

2. 因为 depositByAddLiquidity() 会调用 “UBT.transferFrom()” 函数, 因此MasterChef.deposit() 函数会被触发并且向合约存入 155,935 LP 代币。

3. 因此, 155,935 LP 代币被存入了两次并且攻击者获得了两份“userInfo” 的记录 (一次是从 UBT, 另一次是从攻击者的合约)。

最后,攻击者提取了两次:

1. 第一次是通过函数“UBT.withdrawAsset()”。

2. 另一个是来自攻击者对 “Masterchef.withdraw() ”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。

合约漏洞分析

在函数`MasterChef.depositByAddLiquidity()`中,作为参数传入的`_tokens`可以与池中的编号为`_pid`的tokens不匹配。

`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币(UBT)的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。

资产去向

截至3月13日,总共有价值约170万美元的资产被盗。3000个BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。

写在最后

该次事件可通过安全审计发现相关风险:审计可以发现重入问题和外部依赖问题。

同时,CertiK的安全专家建议:

时刻关注函数的外部输入,尽量避免传入合约地址作为参数。

关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。

本次事件的预警已于第一时间在CertiK项目预警推特

除此之外,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及Rug Pull相关的各种社群预警信息。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

SAND社区 web3 团队最难破解的代码

随着 2021 年 web3 行业的指数级增长,注意力之战已经真正打响。然而,这场战斗是在多条战线上进行的。一方面,团队发现吸引顶尖人才越来越难,经验丰富的开发人员的薪水飞涨。当您作为创始人找到您正在寻找的人并开始构建您的愿景时,下一个挑战出现了: “ 我们相信我们的想法在行业中是真正需要的,但是我们如何将我们的使命传达给外部世界。

欧易交易所美联储加息将如何影响加密市场?

不出意外,美联储预计将在3月17日(北京时间)发布利率决议,上调联邦基准利率成为大概率事件。 除了2月美国CPI的高企外,俄罗斯与乌克兰的冲突也推高了能源、粮食等大宗商品的价格,加剧了通胀水平,全球金融市场都高度关注本周即将到来的美联储议息会议,分析师们普遍预测利率将会达到2.5%。

以太坊交易金色Web3.0日报 | MetaMask将推出DAO并发布Token

1.DeFi代币总市值:1156.2亿美元DeFi总市值 数据来源:coingecko 2.过去24小时去中心化交易所的交易量:44.28亿美元过去24小时去中心化交易所的交易量 数据来源:coingecko 3.DeFi中锁定资产:2006.1亿美元DeFi项目锁定资产前十排名及锁仓量 数据来源:defillama 1.NFT总市值:341。

FTXDeFi和NFT成为了元宇宙经济体系基础设施

未来的元宇宙,是一个全球统一的,以算法信任为最基础的信任经济体系,由大量的去中心化组织形成的去中心化金融产业主导、可以影响并决定着全球现实的第一、第二、第三产业。 社会科学也是科学,甚至可以说属于“自然科学”。社会科学中许多重大问题都涉及因果关系,今年的获奖成果表明,可以使用自然实验的研究方法来回答相关问题。

[0:0ms0-7:84ms