北京时间2022年3月13日上午9:04,CertiK安全技术团队监测到Paraluni'sMasterChef?合约遭到攻击,大约170万美元的资金通过多笔交易从该项目中被盗。
下文CertiK安全团队将从该项目的操作及合约等方面为大家详细解读并分析。
合约地址
Masterchef合约:?https://bscscan.com/address/0xa386f30853a7eb7e6a25ec8389337a5c6973421d#code
波卡Parity团队提议推出更多公益平行链:8月19日消息,波卡Parity团队提案计划推出更多公益平行链(Common Good Parachains)。提案表示在技术方面,这项工作涉及到运行时间的改变,允许在XCM上进行更多的表达式互动,并开发可扩展到多个运行时间的测试和发布流程。
注,公益平行链由波卡的链上治理系统分配,它们被认为是网络的公共利益,比如作为连接其他网络或链的桥接。它们通常被认定为系统级别的链或公用的链,没有一个经济模型,以及可以帮助从中继链上删除交易,使得更有效的处理平行链。[2022/8/20 12:37:01]
攻击者部署了两个恶意的代币合约UGT和UBT。
Rick and Morty主创与Paradigm合作开发NFT定价机制CRISP:1月26日消息,知名动画《瑞克和莫蒂》(Rick and Morty)主创之一Justin Roiland表示,正在与来自加密投资公司Paradigm的两名研究人员合作开发新的NFT定价机制CRISP。
CRISP(Constant Rate Issuance Sales Protocol)是指固定速率发行销售协议,旨在随着时间的推移以目标速率出售NFT,允许项目在很长一段时间内以稳定的价格更无缝地出售大量NFT,价格高低具体取决于市场需求。“当NFT的销售速度相对于目标价格过快时,我们希望能够快速调整价格。与目标速率相比,销售速度越快,我们就越想提高价格。”通过这种机制,当需求减少时,NFT价格会缓慢下降。[2022/1/26 9:14:07]
在UBT代币合约中,有两个恶意的函数实现:
EOS数据服务提供商EOSPark已关闭站点及相关数据服务:9月16日,EOS数据服务提供商EOSPark官网显示,已不再提供EOS相关数据服务。网站首页显示:我们计划于2020年09月16日关闭 EOSPark.com 站点及相关附属服务。若您的产品对 EOSPark有依赖,请尽快完成迁移,不便之处尽请谅解。[2020/9/16]
????1.在"transferFrom()"函数中,攻击者实现了对MasterChef的"deposit()"函数的调用,以存入LP代币。
????2.一个"withdrawAsset()"函数,将调用Masterchef的"withdraw()"来提取存入的LP代币。
攻击阶段:
攻击者利用闪电贷获得了156,984BSC-USD和157,210BUSD。
攻击者向ParaPair发送通过闪电贷获得的BSC-USD和BUSD代币,并收到155,935枚LP代币作为回报。
然后,攻击者调用"depositByAddLiquidity()"函数,将LP代币存入资金池。
???????1.在调用此函数时:输入参数“_pid”为18,“_tokens”为。
????????2.因为depositByAddLiquidity()会调用“UBT.transferFrom()”函数,因此MasterChef.deposit()函数会被触发并且向合约存入155,935LP代币。
???????3.因此,155,935LP代币被存入了两次并且攻击者获得了两份“userInfo”的记录(一次是从UBT,另一次是从攻击者的合约)。
最后,攻击者提取了两次:
???????1.?第一次是通过函数“UBT.withdrawAsset()”。
???????2.另一个是来自攻击者对“Masterchef.withdraw()”函数的调用。最后,攻击者删除了流动资金并返还了闪电贷。
`depositByAddLiquidity()`函数通过调用`addLiquidityInternal()`函数,触发了传入恶意代币的“transferFrom”函数,进而导致了重入的问题。因此,同一份LP代币被存入两次。
BNB仍然在攻击者在BSC的地址中,235个ETHs则通过Birdge转移到以太坊,并通过Tornado进行洗白。
时刻关注函数的外部输入,尽量避免传入合约地址作为参数。
关注外部调用,为所有可能出现重入危险的外部调用函数加上“nonReentrant”修饰函数。
本次事件的预警已于第一时间在CertiK项目预警推特进行了播报。
除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。