3月3日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,基于 Arbitrum 的 TreasureDAO NFT 交易市場被曝發現漏洞,導致100多個NFT被盜,令人意外的是,在事件發生幾小時后,攻擊者卻開始歸還被盜NFT(猜不透攻擊者的心思)。關于本次事件,成都鏈安技術團隊第一時間進行了分析。
總述
交易發起地址利用TreasureMarketplaceBuyer合約中存在的邏輯缺陷,通過該合約的buyItem函數的_quantity參數能夠置零且不影響ERC-721代幣交易的漏洞,將totalPrice置零從而無代價獲取ERC-721代幣。
交易發起地址:
Arbitrum:0x9b1acd4336ebf7656f49224d14a892566fd48e68
被攻擊的合約:
Arbitrum:0x812cda2181ed7c45a35a691e0c85e231d218e273
Morgan Creek首席執行官:比特幣不會再跌至零:金色財經報道,加密貨幣對沖基金Morgan Creek的首席執行官Mark Yusko表示,比特幣跌至零的想法已不再可能。Yusko稱:“我們已經達到了網絡效應的臨界點,這項技術將持續存在。除了價值儲存用例之外,它還要做很多事情。現在,我們將走向真正的數字化和去中心化的世界,這要優越得多。”Yusko補充說,鏈上的基本面表明了比特幣的持久力。[2021/4/13 20:12:23]
攻擊交易:
Arbitrum:0x57dc8e6a28efa28ac4a3ef50105b73f45d56615d4a6c142463b6372741db2a2b
在Arbitrum上,交易發起者通過TreasureMarketplaceBuyer合約的buyItem函數傳入了數值為0的_quantity參數,從而無償購買了TokenID為5490的ERC-721代幣。(僅以此次交易為例)
?交易詳情
從代碼上來看,TreasureMarketplaceBuyer合約的buyItem函數在傳入_quantity參數后,并沒有做代幣類型判斷,直接將_quantity與_pricePerItem相乘計算出了totalPrice,因此safeTransferFrom函數可以在ERC-20代幣支付數額只有0的情況下,調用TreasureMarketplace合約的buyItem函數來進行代幣購買。
TreasureMarketplaceBuyer 合約的?buyItem函數代碼
但是在調用TreasureMarketplace合約的buyItem函數時,函數只對購買代幣類型進行了判斷,并沒有對代幣數量進行非0判斷,導致ERC-721類型的代幣可以在無視_quantity數值的情況下直接購買,從而實現了漏洞攻擊。
TreasureMarketplace的buyItem函數代碼
涉及的代幣資產:
總結建議
本次安全事件主要原因是ERC-1155代幣和ERC-721代幣混用導致的邏輯混亂,ERC-721代幣并沒有數量的概念,但是合約卻使用了數量來計算代幣購買價格,最后在代幣轉賬時也沒有進行分類討論。
建議開發者在開發多種代幣的銷售販賣合約時,需要根據不同代幣的特性來進行不同情況的業務邏輯設計。
Tags:
AAVE是一個去中心化的借貸協議,用戶可以在它的智能合約中存入一種TOKEN作為抵押品,從而借出另外一種TOKEN。 截止至2021年6月18日,根據DeBank顯示的數據,AAVE在ETH主網上的鎖倉量超過了76億美元,是ETH主網上鎖倉量最高的借貸協議。 近日,隨著ETH側鏈MATIC的火爆,AAVE也將其智能合約部署到了Polygon主網上。
Twitter 擁有著非凡的潛力,我將會釋放它。 馬斯克或許是爭議最大的“世界首富”。 人們對于他的評價褒貶不一,愛他的人認為馬斯克腳踏實地做技術,是個了不起的人物,討厭他的人則認為馬斯克口無遮攔,舉止瘋狂。實際上,與其他億萬富翁傾向從長計議的做法相比,馬斯克更隨性,也更喜歡做“沖動型決策”——只要他一發現問題,就立刻會想辦法去解決。
本文由公號"老雅痞"(laoyapicom)授權轉載 目前為止,雖然NFTs已經占據大部分了圍繞加密貨幣的時尚對話。但是我們可以看到一些創新由于對行業的產生巨大影響而開始獲得關注。最值得注意的是,DAO為該行業的運作提供了一種新的方式。 DAO,即去中心化的自治組織,是具有民主化管理的數字社區,源于加密貨幣社區。
3月3日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,基于 Arbitrum 的 TreasureDAO NFT 交易市場被曝發現漏洞,導致100多個NFT被盜,令人意外的是,在事件發生幾小時后,攻擊者卻開始歸還被盜NFT(猜不透攻擊者的心思)。關于本次事件,成都鏈安技術團隊第一時間進行了分析。
從綠皮火車到高鐵時代,亞運在中國走過三十年。 3月31日12點,杭州2022年第19屆亞運會發布三款《亞運在中國》數字特許商品,每款限量發售19900份,上線秒售罄。用戶通過支付寶智能亞運一站通、鯨探小程序購買收藏數字徽章,永久留住這份亞運的中國記憶。
NFT在獨立藝術家中的受歡迎主要是因為NFT領域的賺錢效應遠遠超過了傳統唱片企業。 NFTs提供了傳統流媒體主導的音樂業務中難以企及的財務收益 一批音樂藝術家開始使用新的、基于區塊鏈的數字領域(有時被稱為web3)來做他們一直夢想的事情—通過制作音樂賺錢。
對于任何一個想要進入 DeFi 世界的人來說,最重要的工具是一個 web3 錢包,它可以存儲資金并與以太坊區塊鏈交互。