ARA:Paraluni攻击事件分析

1.前言

北京时间2022年03月13日,知道创宇区块链安全实验室监测到BSC上Paraluni项目遭到攻击,黑客获利约170万美金。知道创宇区块链安全实验室将对本次事件深入跟踪并进行分析。

2.分析

2.1基础信息

攻击者地址:0x94bc1d555e63eea23fe7fdbf937ef3f9ac5fcf8f

攻击者合约:0x4770b5cb9d51ecb7ad5b14f0d4f2cee8e5563645

攻击交易哈希:0x70f367b9420ac2654a5223cc311c7f9c361736a39fd4e7dff9ed1b85bab7ad54

RIT Capital Partners已减持Animoca Brands、Kraken和Paxos的股份:金色财经报道,英国投资信托公司RIT Capital Partners Plc今年早些时候降低了对几家知名加密初创公司的投资价值。该信托基金由雅各布·罗斯柴尔德创立,自 2021 年以来已向加密公司投资数千万英镑,此外还支持众多科技初创公司。其2021 年年度报告显示,Animoca Brands、Kraken和Paxos的头寸分别为2780万英镑、3320万英镑和2080万英镑。在2月份公布的次年账目中,这些头寸缩减至1420万英镑、1620万英镑和1620万英镑。[2023/6/17 21:43:00]

Masterchef合约:0xa386f30853a7eb7e6a25ec8389337a5c6973421d

Bybit与Paradigm达成合作:据官方消息,为了帮助机构交易员简化交易流程,并为大宗交易和价差交易提供流动性来源,Bybit现与Paradigm达成合作,Paradigm是一个为大型单笔和多笔交易自动化场外(OTC)加密交易的平台。通过这种集成,机构交易员现在可以使用Paradigm RFQ来获取期货和期货价差的即时流动性。Paradigm RFQ允许用户同时请求多个经销商的双向报价,而无需透露身份或交易方向,然后立即执行最佳出价或报价。目前支持的交易包括:BTC和ETH期货合约,XRP和EOS永续合约。

一旦交易员决定执行所选报价,交易将自动定向到Bybit进行执行和清算。所有大宗交易均在订单簿之外执行,以减轻对市场价格的影响。目前,Paradigm支持反向永久和反向期货合约,即用户可以以一个合约的价格最大化两个合约的差价交易利润;此外,未来还将支持USDT永久合约。[2021/11/13 21:48:39]

UBT代币合约:0xca2ca459ec6e4f58ad88aeb7285d2e41747b9134

现场 | Park Seyeoul:资产通证化就是区块链的一种模式:金色财经现场报道,1月28日,director of IBM Global Park Seyeoul在“区块链平昌论坛2019(Blockchain Pyeongchang Forum, BPF2019)”的圆桌论坛上表示区块链最重要的就是模型和生态,资产通证化就是区块链的一种模式。通证化包括稳定币、自然资产通证、加密货币、实用通证、证券型通证等方面。同时,他也指出,区块链模型发展最快的就是物流领域,通过区块链技术共享运送信息,其次在金融领域,区块链的实用也使结算银行和中介机构逐渐消失。[2019/1/28]

UGT代币合约:0xbc5db89ce5ab8035a71c6cd1cd0f0721ad28b508

动态| Trezor钱包SatoshiLabs退出黑客大会Paralelni Polis:据bitcoinexchangeguide消息,Trezor钱包的SatoshiLabs 9月18日一篇博客表示,由于不同的私人冲突,他们将退出黑客大会Paralelni Polis (HCPP18)。[2018/9/20]

2.2项目背景

Paraluni项目是新加坡ParallelUniverse基金会发布的一个基于币安智能链的匿名项目,用户可以通过与masterChef合约交互进行质押代币获取流动性收益。

2.3攻击流程

为了使得攻击流程更加清晰,我们将本次攻击分为两个阶段进行分析。

USDT和BUSD向对应的ParaPair添加流动性,获得155,935枚ParaluniLP代币到UBT合约中。此时获取的Lp代币为后续的攻击提供重要支持。

核心攻击阶段

1.调用MasterChef合约中的depositByAddLiquidity函数,传入参数为_pid:18,_token:,_amounts:,表示向18号池子添加1个UGT和1个UBT的流动性。?

2.然后内部调用depositByAddLiquidityInternal函数,该函数的主要作用是调用addLiquidityInternal函数去铸造LP代币,然后调用_deposit函数存入LP代币到用户地址。但是函数并未校验用户传入的_tokens和池子编号为_pid的tokens是否匹配,这就造成攻击者能够利用自己创建部署的恶意代币进行后面重要操作。

3.depositByAddLiquidityInternal再内部调用addLiquidityInternal函数,该函数通过合约中LP代币余额变化计算出需要deposit的数量。

4.其中当addLiquidityInternal函数调用到paraRouter.addLiquidity时,会调用攻击者在预攻击阶段部署的UBT代币合约中的transferFrom函数完成添加流动性操作。

但该恶意合约改写transferFrom后会调用MasterChef的deposit()函数将预攻击阶段第三步获取的LP代币转入masterChef中,此时的masterChef中LP余额已经变化,然后会调用_deposit函数存入LP代币到用户地址,此时获取第一份LP代币。

然后加上恶意合约的transferFrom调用deposit()时也会调用_deposit函数存入LP代币到用户地址,就相当于获取了两份LP代币。

5.攻击者分别调用UBT合约中的withdrawAsset函数和利用攻击合约调用Mastechef合约中的withdraw函数提取两份相同的LP到攻击合约中;

6.最后移除流动性获取31万枚BSC-USD和31万枚BUSD,然后归还闪电贷完成攻击。

3.漏洞核心

本次的攻击主要是MasterCheif合约中的depositByAddLiquidity函数并未校验用户传入的_tokens和池子编号为_pid的tokens是否一致,且外部调用时并未考虑到重入问题添加重入锁,最终导致攻击者能够传入外部恶意代币合约进行重入攻击。

4.总结

知道创宇区块链安全实验室在此提醒,任何有关deposit等操作都需要慎重考虑,合约审计、风控措施、应急计划等都有必要切实落实。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

FilDAN:Dank DAO:一个新的加密部落

DankDAO 自从去年10月Dank协议推出以来,我们遇到了来自世界各国和地区的许多密码爱好者。大家聚集在一起是因为有共同的信仰。我们看到了不同文化、不同思想的碰撞,也看到了创新的火花.

[0:0ms0-1:5ms