以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

小缺陷大損失 ,GYM Network何至于此 ?_GYM:DEP

Author:

Time:1900/1/1 0:00:00

前言

北京時間2022年6月8日,知道創宇區塊鏈安全實驗室?自動數據監測工具監測到BSC鏈上NFT項目GYMNetwork因"PublicdepositFromOtherContract"權限控制問題被攻擊,損失包括7475枚BNB,共計約216W美元,目前已將兌通過DEX換70W美元的ETH通過Celer跨鏈到以太坊,2000枚BNB利用BSC-Tornado進行混幣,余下3000枚BNB在攻擊者地址。

知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

基礎信息

外媒:加密貨幣公司在香港本地銀行開戶遇阻:5月17日消息,據CoinDesk報道,在香港本地銀行申請開戶的申請者表示遇到了困難,甚至持牌公司也不例外。雖然香港金融管理局組織了會議建議放寬對加密貨幣公司的準入許可,但銀行似乎并不接受。

部分受訪者表示,目前香港的加密貨幣公司會通過在海外銀行開設賬戶或將公司偽裝成其他類別的公司在香港本地銀行開戶,但及時開戶成功也會在數月后被關閉。部分公司則選擇購買昂貴的保險或投資產品來維系與銀行的關系。[2023/5/17 15:08:35]

被攻擊合約:0x0288fba0bf19072d30490a0f3c81cd9b0634258a

ApeCoin官方質押合約質押量已突破2500萬枚 價值近1億美元:12月9日消息,據鏈上數據顯示,APE功能質押開啟后,ApeCoin官方質押合約APE質押量已突破2500萬枚,截至目前為25126799.557 APE,價值約合98748322.26美元,價值近1億美元。[2022/12/9 21:33:08]

攻擊者地址:0xB2C035eee03b821cBe78644E5dA8B8eaA711D2e5

攻擊合約:0xcD337b920678cF35143322Ab31ab8977C3463a45、0x68b5f1635522ec0e3402b7e2446e985958777c22

數據:10309枚BTC從未知錢包轉移到未知錢包:金色財經報道,據Whale Alert監測,10309枚BTC (價值約214,262,206美元) 從未知錢包轉移到未知錢包。[2022/11/5 12:19:21]

tx:0xfffd3aca0f53715f4c76c4ff1417ec8e8d00928fe0dbc20c89d875a893c29d89

GymSinglePool代理合約:0xa8987285e100a8b557f06a7889f79e0064b359f2

漏洞分析

報告:盡管加密領域低迷,但加拿大85筆交易中有29筆涉及該行業的公司:金色財經報道,根據畢馬威會計師事務所的一份報告,在2021年創紀錄的一年之后,加拿大金融科技的投資在2022年前六個月下降了50%以上。

加拿大金融科技公司在2022年上半年的85筆交易中的總投資為8.1億美元,低于2021年下半年的19億美元。與2021年上半年相比,降幅更為顯著,盡管這一時期是異常值,在108筆交易中獲得了54億美元的巨額投資。

今年上半年在加拿大的金融科技投資大部分來自風險投資。按交易類型劃分,種子輪投資25宗,早期融資23宗,后期融資17宗。盡管加密領域低迷,但 85筆交易中有 29 筆涉及該行業的公司,其中8筆交易涉及支付公司,8筆交易涉及監管科技公司。[2022/9/9 13:18:03]

項目方在GymSinglePool合約中實現過程中對于0x0288fba0bf19072d30490a0f3c81cd9b0634258a#depositFromOtherContract函數缺少了權限控制,導致攻擊者能夠通過該函數調用內部_autoDeposit函數實現零消耗質押:

對于應該開放給用戶的質押內部函數是_deposit函數,該函數實現了對于token的審批傳入,如下圖所示:

對應的_autoDeposit函數則實現了"特權"質押,即不需要轉入Token進行質押。同時該函數直接暴露給了用戶,函數對比如下:

攻擊流程

攻擊者為了防止鏈上MEV和搶跑機器人,將合約進行了分步部署執行,同時部署/調用了多次以完成對GymNetwork合約(0x3a0d9d7764FAE860A659eb96A500F1323b411e68)中的GYMNETToken完全抽離,以其中一筆部署調用為例:

1.部署合約后調用depositFromOtherContract實"特權"質押,對應0xfd4a2266方法:

內部調用細節如下:

2.調用0x30649e15實現對上一步特權質押的Token回撤:

3.利用0x1d111d13函數售出獲取到的的GYM-Token:

重復多次"特權"質押--回撤--售出步驟,攻擊者最終獲取到7475枚BNB:

為了抑制搶跑,攻擊者將添加質押和回撤進行了步驟分離,兩個步驟均為核心操作,同時刻意提高添加部分步驟的GasPrice為15/20gwei,可見攻擊者是有意為之。

溯源處置

本次攻擊原因是項目方實現的特權函數權限控制不當,在攻擊發現的1小時后項目方將GymSinglePool代理合約的邏輯合約進行了多次修改,為其添加了權限控制:

并在20分鐘后對邏輯合約添加了緊急賬戶處置函數:

而對于項目方Deployer地址分析,其部署的多個GymSinglePool合約根據追蹤僅在兩天前部署的GymSinglePool合約中存在漏洞,4天前的合約則不存在此函數:

同時代理合約對應的邏輯合約被升級為漏洞合約的事件發生在在2days13hrsago:

攻擊者的資金準備(FromTornado)則在約6小時以前,攻擊者的身份也值得令人深思。

總結

雖然只是一處小的控制缺陷,卻導致了數百萬美元的損失。項目方的處置雖較為及時,漏洞導致的損失卻難以挽回。該類型漏洞在審計過程中很容易被發現并將歸納到邏輯缺陷/不安全的外部調用,各項目方在開發和審計流程上切莫大意。

Tags:GYMDEPDEPOPOSIGym NetworkTradePlusPOSI幣

幣安app官網下載
ZT已完成WND新合約地址的更換_DEFI:WND價格

親愛的ZT用戶: ZT已完成WND新合約地址的更換,新代幣命名為WND1。並已為快照時間在2022年4月7日14:53持有舊幣的用戶分發空投,可通過-查看.

1900/1/1 0:00:00
CoinW幣贏精選研報:Layer2 賽道入門解析與指南_BIT:ARB

前言: 去年是區塊鏈行情各個賽道全面爆發的一年。從開始的主流幣、平臺幣、新公鏈、defi2.0、meme幣、gamefi、NFT、到最后的元宇宙和DAO。深耕每個賽道的用戶都獲利頗豐.

1900/1/1 0:00:00
AVAX/USDT 6月9日上線大幣網(Dcoin)公告_AVA:AVAT價格

親愛的大幣網(Dcoin)用戶:AVAX將上線大幣網(Dcoin),具體時間安排如下,邀請您體驗!6月8日15:00(GMT8)開放充值6月9日15:00(GMT8)AVAX/USDT6月10日.

1900/1/1 0:00:00
LUNA2 定期理財限時高息60%,新用戶額外加息40% !_HTT:luna幣一夜3000萬倍

尊敬的用戶,AAX將上架以下幣種的限時高息理財產品,詳情如下:活動時間:2022年6月6日17點-2022年6月13日17點限時福利.

1900/1/1 0:00:00
ZT創新板即將上線O_數字資產:數字資產是未來最大的資產

親愛的ZT用戶: ZT創新板即將上線O,並開啟O/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年6月7日17:00(UTC8);ZT創新板5月13日上線FHC:據官網公告,

1900/1/1 0:00:00
以太坊Ropsten測試網合并后獲其主導者大贊!礦工將成歷史_TEN:XPST價格

以太坊Ropsten測試網在2022年6月9日凌晨0點11分左右時完成了合并,這個Ropsten測試網可以說是當前大部分的主流Dapp開發者設置測試所使用的主要測試網,在該測試網中.

1900/1/1 0:00:00
ads