買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 區塊鏈 > Info

Beosin:Socket協議遭受攻擊者原因是call注入攻擊

Author:

Block

Time:1/17/2024 6:17:25 PM

金色財經報道,據Beosin旗下EagleEye安全風險監控、預警與阻斷平臺監測顯示,Socket協議遭受攻擊者call注入攻擊,導致大量授權用戶資金被盜。本次攻擊主要是由于Socket合約的performAction函數存在不安全的call調用。

該函數功能是調用者可以將WETH兌換為ETH,并且調用者需要通過WETH的call將轉入合約的WETH兌換為ETH,否則將不能通過余額檢查。按理說函數中的call調用只能調用WETH合約的withdraw函數,但是項目方未考慮到調用者轉入的WETH數量為0的情況,導致調用者可以在call中去調用其他指定函數,并且能通過余額檢查。

攻擊者通過構造calldata,調用任意代幣的transferfrom,將其他用戶授權給該合約的代幣轉移到攻擊者地址。目前攻擊者將被盜資金兌換為ETH,并保存在攻擊者地址上,Beosin將對資金進行持續監控。

其它快訊:

Beosin:sDAO項目遭受攻擊事件簡析:金色財經報道,根據區塊鏈安全審計公司Beosin旗下Beosin?EagleEye 安全風險監控、預警與阻斷平臺監測顯示,BNB鏈上的sDAO項目遭受漏洞攻擊,Beosin分析發現由于sDAO合約的業務邏輯錯誤導致,getReward函數是根據合約擁有的LP代幣和用戶添加的LP代幣作為參數來計算的,計算的獎勵與用戶添加LP代幣數量正相關,與合約擁有總LP代幣數量負相關,但合約提供了一個withdrawTeam的方法,可以將合約擁有的BNB以及指定代幣全部發送給合約指定地址,該函數任何人都可調用。而本次攻擊者向其中添加了LP代幣之后,調用withdrawTeam函數將LP代幣全部發送給了指定地址,并立刻又向合約轉了一個極小數量的LP代幣,導致攻擊者在隨后調用getReward獲取獎勵的時候,使用的合約擁有總LP代幣數量是一個極小的值,使得獎勵異常放大。最終攻擊者通過該漏洞獲得的獎勵兌換為13662枚BUSD離場。Beosin Trace追蹤發現被盜金額仍在攻擊者賬戶,將持續關注資金走向。[2022/11/21 7:53:09]

動態 | 由BM父親Stan Larimer發布的BEOS鏈已在太空處理了第一筆區塊鏈交易:BEOS 是比特股和 EOS主網之間的中間鏈,它的存在能使兩個生態系統之間的產品和服務實現自由流動。

2018 年 12 月,SovereignSky 完成了在 Elon Musk(現任特斯拉汽車企業的 CEO) 的 Space X Falcon-9 火箭上的第一顆衛星(總共 8 顆)的發射。SpaceQuest 已將 BEOS 混合 SovereignSky 區塊鏈成功上傳到 AprizeSat-5,并且已經完成了太空中的第一批區塊鏈交易之一。區塊鏈交易已于 12 月 13 日在 AprizeSat-5 衛星上被確認。[2020/1/13]

動態 | Beosin預警:cubecontract遭受攻擊 攻擊者已獲利:Beosin(成都鏈安)預警,今天下午14:46-14:51之間,根據成都鏈安區塊鏈安全態勢感知系統Beosin-Eagle Eye檢測發現,黑客justjiezhan1向EOS競猜類游戲cubecontract發起攻擊且已經獲利。在此之前,黑客justjiezhan1已于12:00:41左右開始部署攻擊合約,成都鏈安安全分析人員初步分析認為攻擊者仍然與之前的攻擊手法相同,為交易阻塞攻擊。在此我們建議游戲合約開發者應該重視游戲邏輯嚴謹性及代碼安全性,同時呼吁游戲項目方在項目上鏈前進行完善的代碼安全審計,必要時可借助第三方專業審計團隊的力量防患于未然。[2019/3/18]

某鯨魚借出10,247枚ETH,并將其質押到Mantle

金色財經報道,據The Data Nerd監測,某鯨魚于1小時前通過DeFi聚合平臺Instadapp借出10,247枚ETH(價值約合2653萬美元),并將其質押到Mantle.

Block Chain:1/17/2024 6:17:42 PM
SBF父母要求法庭駁回FTX提起的回扣訴訟

金色財經報道,1月15日的一份法庭文件顯示,SBF父母Joseph Bankman和Barbara Fried的代表律師認為,FTX的訴訟只是利用他們是SBF的父母這一事實,并認為大部分索賠都是基于他們與兒子的關系,...

Block Chain:1/17/2024 6:17:40 PM
1inch發布2023年度回顧報告:Swap總量增長62%超3300萬筆

金色財經報道,1inch發布2023年度回顧報告,其中顯示Swap交易總量增長了62%,達到超3300萬筆,2023年內Swap交易量增加了70%,達到650萬筆,用戶群增長了30%,達到110萬.

Block Chain:1/17/2024 6:17:38 PM
明天將有約1200萬枚OP在Optimism基金會控制的錢包之間轉移

金色財經報道,Optimism在社交媒體上稱,明天將有約1200萬枚OP在Optimism基金會控制的錢包之間轉移。這些轉移將委托投票權,而不是新的贈款或分配.

Block Chain:1/17/2024 6:17:36 PM
Yuga Labs將于Q1推出Dookey Dash游戲的免費版本

金色財經報道,BAYC開發商Yuga Labs與游戲工作室Faraway合作,將于2024年第一季度推出Dookey Dash Unclogginged游戲,這是Dookey Dash游戲的免費版本,所有用戶均可參與.

Block Chain:1/17/2024 6:17:33 PM
韓國虛擬資產監管局局長:將建立金融機構級監控系統,以監測加密貨幣的價格波動和投資者動向

金色財經報道,韓國金融監督院虛擬資產監管局局長李賢德(音譯)在第5屆區塊鏈領袖俱樂部上表示,2024年是虛擬資產制度化的新一年,由于《虛擬資產用戶保護法》將于7月實施,金融監管局正在為其實施準備監管框架.

Block Chain:1/17/2024 6:17:27 PM
FTX/Alameda地址已將4400枚XAUT轉移到Coinbase

金色財經報道,據PeckShield監測,FTX/Alameda標記地址已將4400枚XAUT(890萬美元)轉移到Coinbase.

Block Chain:1/17/2024 6:17:22 PM
Core Scientific重組計劃獲破產法院批準,將于1月底重新上市

金色財經報道,Core Scientific表示,美國德克薩斯州南區破產法院已批準了公司的破產法第11章重組計劃,破產法院批準該計劃為Core Scientific于2024年1月底在納斯達克重新上市掃清了道路.

Block Chain:1/17/2024 6:17:16 PM
CertiK:某用戶被Atlantis攻擊者盜取11.22枚ETH

金色財經報道,CertiK在X平臺表示,一名用戶在BSC上從幣安平臺收到了11.22ETH(約2.8萬美元),這些資金立即被Atlantis攻擊者竊取,受害者在收到ETH之前未撤銷受攻擊合約.

Block Chain:1/17/2024 6:17:13 PM
Solana Mobile開啟Chapter 2預售,押金450美元

金色財經報道,Solana Mobile官方在X平臺上表示,將開始Chapter 2的預售,預售押金為450美元,該團隊表示,目標是押金涵蓋全價(不含稅、運費和費用).

Block Chain:1/17/2024 6:17:10 PM
Cyvers:Socket合約存在惡意交易,導致330萬美元的損失

金色財經報道,Cyver監測數據顯示,其AI系統檢測到互操作性協議Socket的Gateway合約上的惡意交易,230名用戶受到影響,總計損失330萬美元,主要是USDC、USDT、WBTC DAI和WETH.

Block Chain:1/17/2024 6:17:07 PM
Socket:已暫停受影響的合約

金色財經報道,互操作性協議Socket在X平臺就安全漏洞事件發文稱,協議經歷了一次安全事件,受影響的錢包對Socket合約有無上限的批準,已發現該問題并已暫停受影響的合同。團隊正在處理這一情況,稍后將通報最新情況和后...

Block Chain:1/17/2024 6:17:04 PM
ads