DGE:老调重弹,ERC1155的重入攻击又“现身”,Revest Finance被攻击事件简析

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。

据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。

Ripple Labs宣布房地产代币化试点项目:7月8日消息,Ripple的CBDC顾问Antony Welfare在7月7日一份报告中表示,Ripple团队正在积极探索CBDC和稳定币的实际应用,其中重点在房地产的代币化。

在罗马尼亚举行的一次金融科技会议上,Welfare展示了一个数字港币、代币化房地产以及借贷协议结合的案例,该试点计划旨在使用户能够利用Ripple的CBDC平台,将房地产代币化并将其用作贷款抵押。[2023/7/8 22:25:58]

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

Greenidge Generation 2022年全年生产了2731个比特币:金色财经报道,Greenidge Generation第四季度的收入为1600 万美元,与去年同期相比下降了 55%。加密货币数据中心收入为1220 万美元,比上年下降 64%,电力和容量收入为380 万美元,比上年增长 74%。Greenidge 在第四季度生产了 683 个比特币,而去年第四季度为 609 个比特币。2022 年全年,Greenidge 生产了 2,731 个比特币,而 2021 年为 1,866 个比特币。

截至2022 年 12 月 31 日,Greenidge 持有的现金、短期投资和加密货币公允价值为1570 万美元,预计到 2023 年第一季度末将持有约1700 万美元现金。

Greenidge Generation2023年第一季度将重组与 NYDIG 的担保债务,将债务和应计利息义务从7580 万美元减少到1730 万美元。重组与 B. Riley 的期票,将债务和应计利息义务从1060 万美元减少到870 万美元。[2023/3/31 13:38:03]

成都链安技术团队对此事件进行了相关简析。

Aurora上借贷协议Bastion更新预言机机制,新增对Trisolaris上代币价格的参考:9月19日消息,Aurora上借贷协议Bastion更新预言机机制,新增对Aurora上DEX协议Trisolaris上代币时间加权平均价格(TWAP)的参考,当该价格与预言机Flux的喂价相差超过15%时会冻结交易价格直至恢复正常。此外,Bastion建立了Bastion Dashboard以对预言机系统进行实时监控。[2022/9/19 7:06:00]

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。

#2总结建议

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

USDTTPS:关于Tbit全球市场稳步推进声明

尊敬的Tbit用户: Tbit官方在此声明,Tbit是一家来自美国并布局全球业务的衍生品交易平台;Tbit平台运营一切正常,用户持续稳定增长,平台将持续为广大用户提供更安全.

PEPEUSD:宪哥加码通通有奖

尊敬的唯客用户您好! 宪哥加码通通有奖 活动时间:2022/04/0100:00至2022/04/3023:59 活动一:万人交易皆有礼 活动期间平台内累积交易人数破万.

[0:15ms0-1:136ms