区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > TRX > 正文

成都链安:YFV勒索事件分析

作者:

时间:

YFV是基于以太坊的一个DeFi项目,今天早些时候,YFV官方发文称遭到勒索。攻击者利用staking的合约漏洞,可以任意重置用户锁定的YFV。

并表示,此次事件可能和不久前的“pool 0”事件相关,勒索者极有可能是在“pool 0”事件中未取回资金的“愤怒的农民”。?

合约存在一个stakeOnBehalf函数使得攻击者可以为任意用户进行抵押,如下图所示:

KingData监控:灰度ZEC基金增持8730.39枚ZEC:据KingData数据显示,灰度ZEC基金增持8730.39枚ZEC,基金持仓总规模变为34.17万枚ZEC。(注:灰度暂未开放赎回,小幅减持或因每股含币量微调、扣减管理费所致。)[2021/9/18 23:34:09]

此函数中的 lastStakeTimes[stakeFor] = block.timestamp; 语句会更新用户地址映射的laseStakeTimes[user]。而用户取出抵押所用的函数中又存在验证,要求用户取出时间必须大于lastStakeTimes[account]+72小时。如下图所示:

跨链和NFT平台Antsy将集成Chainlink VRF、喂价和电竞数据预言机:官方消息,跨链和NFT平台Antsy将集成Chainlink VRF、喂价和电竞数据预言机。使用户能够创建动态NFT,以及在各种区块链之间买卖这些NFT。[2021/2/10 19:27:33]

UnfrozenStakeTime如下图所示:

GUSDT钜达币上线WBF交易所, 16天涨幅达2574%:据新加坡WBF交易所行情数据显示, 截止2021年1月2日9:20, GUSDT当前币价26.74U, 距2020年12月18日开盘价(1U), 累计上涨2574%, 期间最高涨幅超3000%.

GUSDT钜达币是由GIB环球投资数字银行特别发行的平台生态币, 于12月18日上线新加坡WBF交易所. GUSDT可作为任何服务进行交互的初始货币,持有人将能够自由参与GIB未来提供的任何服务或产品。[2021/1/2 16:15:26]

综上所述,恶意用户可以向正常用户抵押小额的资金,从而锁定正常用户的资金。

根据链上信息,我们找到了两笔疑似攻击的交易,如下所示:

0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9

0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db

其中一笔如下图所示:

此两笔交易都来自同一地址,且均为极小值。由此我们可以基本判定这是一个测试锁死问题的交易。

针对于本次事件,究其根本原因,还是没有做好上线前的代码审计工作。本次事件实际上是属于业务层面上的漏洞。

根据成都链安在代码审计方面的经验,个别项目方在进行代码审计时,未提供完整的项目相关资料,使得代码审计无法发现一些业务漏洞,导致上线后损失惨重。

成都链安·安全实验室在此提醒各项目方:安全是发展的基石,做好代码审计是上线的前提条件。

标签:LINKINKIMETIMLINKA TokenSprinkleCoiniMe LabAntimony coin

TRX热门资讯
金色趋势丨BTC近期有望迎来新的上涨行情

昨日联动黄金一波上拉下砸再拉升的动作,高倍杠杆爆仓无数,对于这种短线波动较大的行情,做单一定要谨慎,盘面上看,昨日一波下砸最低触及40日均线便被拉回,接近前期下砸低点位置,插针后快速回升,我们知道11100美金区域是存在月线多头支撑的,前期9000-12000美金的波段拉升,周线级别构筑了大双底形态,颈线位置就在11100美金附近。

玩火币合约6天赚了194倍 币圈的钱都要被他挣光了

在火币玩了6天永续合约,赚了19467.16%的总收益——194倍! 这看上去像一个夸张的故事标题,然而,在近期举办的火币永续合约大师赛里,冠军“白龙王”用实力诠释了在火币玩永续合约一切皆有可能——他在6天内,凭借永续合约19467.16%的总收益夺冠,拿走了保时捷大奖! 嗯,其实封神榜其他人的收益率也过于恐怖。

首发 | 欧科云链区块链“天眼方案”推动链上安全系统再升级

欧科云链集团在助力区块链安全的举措持续深化。8月28日,全球领先的区块链产业集团欧科云链宣布推出区块链“天眼方案”,主要通过链上数据追踪系统研发、对外技术支持、凝聚企业众力等途径,全面助力区块链安全提升和产业平稳健康发展。

肖风、蒋国飞同台对话:用区块链做数字经济“修路工”

在科技领域,区块链如同一股浪潮,席卷整个商业世界,成为驱动产业变革的新风尚。区块链技术是人类社会向数字世界迁徙的重要工具,促进政务民生、智慧金融、商业生态发生了颠覆性的模式改变。可以预见,一个更高效、可信、有温度的数字世界正在到来。

技术周刊|Filecoin确认太空计划时间 波卡拆分DOT

本周的技术周刊包含以太坊、波卡、Filecoin三个网络的技术类新闻。 以太坊2.0测试网Medalla验证者参与率若无法回升,会考虑重新部署存款合约 以太坊2.0客户端执行团队PrysmaticLabs发布了针对测试网Medalla现时钟bug的分析报告,以太坊开发人员benjaminion总结表示,8月14日晚间几分钟之内,活跃验证者从22000降。

金色观察丨投机行为导致市场泡沫 DeFi要走更远还需持续优化

金色财经 区块链8月26日讯? DeFi锁仓总价值已经超过了80亿美元了,以太坊交易量更是逼近 2018 年的水平,gas 费用也创下历史新高,整个市场的狂热情况似乎没有丝毫减弱的迹象。但尽管 DeFi 行业具有良好的长期发展前景,但目前市场仍是由“炒作”所驱动的,无论从哪个角度来看,DeFi 都像是个泡沫。