北京事件9月4日,NFT赛马项目DeRace受到黑客攻击,在?DAOMaker?中进行持有者发行时因DAOMaker合约被攻击,导致400万美元的损失。
在此之前,北京时间8月12日,DAOMaker就已遭到类似黑客攻击,也是由于权限管理不当受到攻击,损失超过700万美元。累计已因为类似的权限管理不当问题,损失了超过1000万美元。
SharkTeam第一时间对此事件进行了攻击分析和技术分析,并总结了安全防范手段,希望后续的区块链项目可以引以为戒,共筑区块链行业的安全防线。
动态 | 西班牙电信巨头将向8000家公司授予其区块链访问权限:金色财经报道,西班牙电信巨头西班牙电信Telefonica已经与当地的科学技术公园协会(APTE)合作,向西班牙约8000家公司授予了对其区块链的访问权限。Telefonica将在APTE的52个站点上部署其基于Hyperledger的区块链的节点。[2020/1/10]
一、事件分析
攻击者以相同的攻击手法进行多次攻击,以DeRace?Token(DERC)被攻击进行分析:
声音 | Bittrex:纽约州金融服务部所为超越了监管权限:据Coindesk报道,纽约州金融服务部(NYDFS)的官员昨日发布文章称,Bittrex有关BitLicense被拒绝的陈述不真实。对此,Bittrex回应称,美国纽约州金融服务部超越了其监管权限,并在不断变化规则和指导方针。事实上,尽管NYDFS声称有所谓的担忧,但该机构曾表示愿意与Bittrex签订监管协议,并将在2019年1月为Bittrex批准BitLicense。但在Bittrex试图与其就提议的协议进行谈判时,NYDFS采取了好斗的立场。Bittrex称,NYDFS的行动表明该机构专注于惩罚,而不是消费者保护。[2019/4/20]
有黑客大规模获取服务器权限植入挖矿程序:据慢雾区发布的安全预警消息称,「阿里云安全」披露,有攻击者利用 Hadoop Yarn 资源管理系统 REST API 未授权访问漏洞进行攻击,大规模获取服务器最高权限并植入挖矿程序。钱包、交易所应注意防范,对全节点、热钱包做好隔离,另外,Hadoop 2.X 以上版本提供了安全认证功能,建议开启 Kerberos 认证。[2018/5/5]
通过对0x2fd602ed1f8cb6deaba9bedd560ffe772eb85940合约反编译发现,该合约只是起到代理的作用,只有一个fallback函数,将发送过来的函数调用通过delegatecall()的方式委托调用给地址为0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合约进行处理。
同时发现其他的被攻击的erc20代币被攻击合约虽然地址不同,但是都是用的相同的智能合约来将发来的请求!。通过delegatecall()委托调用的方式给地址为0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2的合约进行处理。
黑客通过发送函数签名为0x84304ad7函数给0x2fd6,在代理合约中直接通过delegatecall的方式进行委托调用0xf17cinit函数。在Vesting.sol合约的init函数中,似乎并没有对msg.sender的身份进行确权操作。因此,使得攻击者成为0x2fd6的owner,随之攻击者就通过0x2fd6委托调用0xf17c合约的emergencyExit函数,进行紧急提款。
本次收到攻击者的多种erc20代币都是部署了相同或类似的代理合约进行工作的,因此攻击者依次使用相同的攻击手法进行攻击,最后兑换成了DAI,攻击者最终获利近400万美金。
这已经是DaoMaker多次受到攻击,虽然声称经过了多家不同安全公司的审计工作,但是其安全状况使人担忧。
二、安全建议
SharkTeam提醒您,在涉足区块链项目时请提高警惕,选择更稳定、更安全,且经过完备多轮审计的公链和项目,切不可将您的资产置于风险之中,沦为黑客的提款机。
而作为项目方,智能合约安全关系用户的财产安全,至关重要!区块链项目开发者应与专业的安全审计公司合作,进行多轮审计,避免合约中的状态和计算错误,为用户的数字资产安全和项目本身安全提供保障。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。