ETHER:600万美元损失 去中心化音乐平台Audius攻击事件分析_ethereal高级含义

北京时间2022年7月23日,CertiK安全团队监测到去中心化音乐平台Audius遭到黑客攻击,损失了价值600万美元的AUDIO代币。攻击者通过调用initialize()函数重新初始化修改了Audius治理合约的配置,然后提出并执行了一个恶意提案,导致Audius合约将1850万AUDIO代币转移给攻击者。

大约价值600万美元的AUDIO代币被攻击者交易为约700ETH。

攻击步骤

①?攻击者调用Audius治理合约中的initialize()函数来修改配置,如“投票期”、“执行延迟”、“监护人地址”。该函数受到“initializer”修改器的保护,不应该被多次调用。

Digital Surge在FTX倒闭后推出五年期救助计划避免清算:金色财经报道,澳大利亚加密货币交易所Digital Surge在FTX倒闭且FTX的澳大利亚子公司进入破产管理程序时锁定2340万美元的数字资产。当地时间1月24日,Digital Surge债权人批准了一项为期五年的救助计划,旨在最终退还其自11月16日以来数字资产被冻结在平台上的22,545名客户,同时允许交易所继续运营。根据“公司安排契约”,澳大利亚加密货币交易所将从关联企业Digico获得884,543美元(125万澳元)的贷款,允许交易所继续交易和运营。在一份声明中,债权人将在未来五年内从交易所的季度净利润中获得报酬。(Cointelegraph)[2023/1/25 11:29:40]

https://etherscan.io/tx/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f

FTX聘请美SEC和CFTC前官员协助调查公司破产原因:金色财经报道,FTX已聘请美国证券交易委员会(SEC)执法部门前联席主管Steven Peikin和美国商品期货交易委员会主席(CFTC)前执法主管James McDonald,以帮助调查公司破产倒闭的原因并与监管机构沟通。

据悉,Steven Peikin和James McDonald是Sullivan & Cromwell LLP律师事务所的合伙人。(华尔街日报)[2022/11/25 12:34:40]

https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984

彭博社:截至上周末已超过130家FTX相关公司寻求法院保护:11月14日消息,由于FTX的破产,截至上周末,已超过130家FTX相关公司寻求法院保护,但却没有提交任何法院动议或美国大型破产案中的解释性文件。此外,彭博社还披露,虽然FTX新任首席执行官告诉客户有关破产的细节将在“未来几天”提交给法庭,但目前FTX和Alameda Research两家公司的主要法庭案卷只包含一份23页的填空请愿书。(彭博社)[2022/11/14 13:00:50]

https://dashboard.tenderly.co/tx/mainnet/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984/debugger?trace=0.0.0.1.0.0

1600万枚USDT从Tether Treasury钱包转出:据WhaleAlert数据显示,北京时间05月13日09:40, 1600万枚USDT从Tether Treasury钱包转入TJyf3b开头地址,按当前价格计算,价值约1610.3万美元,交易哈希为:5953f086fde0ad14b6cf56266312ec6af2f18ad86d7ba74bef1ae0eaf416f9da。[2020/5/13]

②?攻击者提交了恶意提案,该提案是要求Audius治理合约向攻击者转移1850万AUDIO代币。https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984.

③?攻击者对恶意提案进行投票。https://etherscan.io/tx/0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5

④?攻击者执行了恶意提案,获得了1850万AUDIO代币。https://etherscan.io/tx/0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9

⑤?攻击者售出1850万AUDIO代币,获取了约700ETH。https://etherscan.io/tx/0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3?

漏洞分析

CertiK安全团队在调查中,试图找出攻击者是如何多次调用initialize()的。

分析后发现事件的根本原因是代理合约和逻辑合约之间存在存储冲突——逻辑合约使用了代理合约的内存。

为了解决这个问题,Audius做出了相应调整:

①?修改了逻辑合约的存储结构:

②?限制了可以调用initialize()函数的权限:

资金去向

攻击者合约:?https://etherscan.io/address/0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569

约700ETH被转移到攻击者地址当中:https://etherscan.io/address/0xa0c7bd318d69424603cbf91e9969870f21b8ab4c

写在最后

在CertiK编撰的《2022年第二季度Web3.0安全现状报告》中,显示了2022年第二季度Web3.0十大攻击事件的罪魁祸首正是漏洞恶意利用,其攻击事件相比其它小分类来说,数量较少,但往往具备更大的破坏性。

本次攻击事件本可通过审计发现「代码未遵循最佳实践」这一风险因素。除了审计之外,CertiK安全团队建议新增的代码也需要在上线前及时进行相应测试。

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

XMRPROP:DAOrayaki |详解波卡链上治理_POS价格

前言 要领:委员会的权限是可以通过代码给定的,任何的玩法都可以定制化。问题:技术委员会和议会的权限区别?委员会内部权限对各自委员会内部的内容,都是各自的权限领域,并无交集委员会的任命权限主流玩法.

POL币最新价格GDP:聊一下股市_gdp币种

上周五,美国与欧元区相继发布了采购经理指数PMI,其中美国服务业PMI与欧洲制造业PMI远低于前值和预期,两年来首次跌破50的荣枯线。PMI是一种前瞻性指数,代表了采购经理对行业未来的预期.

[0:15ms0-3:607ms