以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > LTC > Info

TreasureDAO 攻擊事件分析

Author:

Time:

前言

北京時間2022年03月03日,知道創宇區塊鏈安全實驗室?監測到?Arbitrum?上? TreasureDAO?的 NFT 交易市場 出現多次異常交易,黑客通過漏洞免費獲取交易市場中部分 NFT 。知道創宇區塊鏈安全實驗室將對本次事件深入跟蹤并進行分析。

基礎信息

攻擊交易哈希:0x57dc8e6a28efa28ac4a3ef50105b73f45d56615d4a6c142463b6372741db2a2b

TreasureMarketplace:0x2E3b85F85628301a0Bce300Dee3A6B04195A15Ee

TreasureMarketplaceBuyer:0x812cdA2181ed7c45a35a691E0C85E231D218E273

攻擊者調用?TreasureMarketplaceBuyer?合約的?buyItem?函數進行購買 NFT 的操作,但是我們從 InputData 中可以看出攻擊者傳入的?_quantity 參數為0。雖然傳入的購買 NFT 數量為0,但是攻擊者依然成功的獲得了一枚編號為 [5490] 的 NFT ,且 Tokens Tranferred 中并未進行代幣轉移。

閃電網絡節點數量已達15713個:金色財經報道,據1ML.com數據,目前,支撐網絡的節點數量達到15713個,相較30天前數據,環比上漲3.82%;通道數量為36076,相較30天前數據,環比下降0.2%;閃電網絡承載能力目前為1042.26BTC,約合4061.24萬美元。[2021/1/14 16:11:35]

根據上述分析,問題核心可能出現在?TreasureMarketplaceBuyer 合約的buyItem?函數。跟進分析后發現,用戶調用該函數后合約首先計算出用戶購買此NFT的價格,根據購買數量計算出總的價格并將所需支付的代幣轉入合約;然后調用 TreasureMarketplace 的 buyItem 將用戶需要購買的 NFT 從 Marketplace 購買到 TreasureMarketplaceBuyer 最后將 NFT 發送到用戶賬戶。觀察合約 43-46?行發現對 ERC-721 標準的 NFT 轉移并未對其進行數量判斷,若此時的 _quantity?為0,用戶依然會收到 NFT。

跟進 TreasureMarketplace 的 buyItem 函數發現,合約從市場回購 NFT 時只需完成 listedItem.quantity >= _quantity 的限制條件后便開始轉移 NFT?到TreasureMarketplaceBuyer?合約,若此時的?_quantity?為0,依然會轉移 NFT 到?TreasureMarketplaceBuyer?中。

根據上述分析后發現,當攻擊者調用?TreasureMarketplaceBuyer?合約的buyItem?函數進行購買 NFT 時,若參數?_quantity 值為0,由于合約并沒有對NFT轉移數量的判斷,且計算價格?totalPrice = _pricePerItem * _quantity?結果為0,最后導致攻擊者能夠免費獲取該交易市場中 ERC-721 標準的 NFT。

這次攻擊產生的主要原因是項目方對NFT轉移數量并未做足夠的判斷,且并未考慮到購買數量為0的惡意購買行為。知道創宇區塊鏈安全實驗室?在此提醒,任何有關代幣轉移的操作都需要慎重考慮,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:

LTC
流動性挖礦有哪些風險?

流動性挖礦是通過使用 DeFi 應用賺取被動收入的一種創新模式,通常以提供流動性的方式獲得。 雖然流動性挖礦為投資者提供了超高的收益率,但在此過程中涉及到的各類風險也不能被忽視,這些風險包括但不限于: 智能合約風險 智能合約代碼是不可變的,并且完全按照指定的方式操作。

報告:NFT領域的交易量預計在未來兩年將增長至約8000億美元

? 盡管自2014年以來,NFT一直是加密貨幣市場的一部分,但在過去兩年中,興趣和采用迅速上升。在2021年8月的高峰時期,NFT的總交易量上升到50多億美元,啟動了短暫的“NFT之夏”。 根據Coingecko的一份報告,NFT市場的交易量預計在未來兩年將超過8000億美元。

肝NFT白名單秘訣 記住這幾步

從整個NFT市場來看,這條賽道已經進入了快速發展的階段,未來NFT市場會有無數的機會涌現。但是,除了那些經過時間考驗的藍籌,其他99%的NFT將歸零,除了藍籌,其他的大部分都將變成一文不值的JPG圖片,很快被淹沒在歷史的長河里。

TreasureDAO 攻擊事件分析

前言 北京時間2022年03月03日,知道創宇區塊鏈安全實驗室?監測到?Arbitrum?上? TreasureDAO?的 NFT 交易市場 出現多次異常交易,黑客通過漏洞免費獲取交易市場中部分 NFT 。知道創宇區塊鏈安全實驗室將對本次事件深入跟蹤并進行分析。

金色觀察 | 波場DeFi項目Oikos的低價IEO疑云

隨后Oikos社群內一名疑似負責人回應稱是談判破裂,孫宇晨要求該團隊以 0.025 美元價格賣給用戶一千萬枚代幣。 虎符創始人王瑞錫在朋友圈發長文稱OkS是波場上生態系統中眾多應用之一,對于孫宇晨的表態表示茫然。王瑞錫稱孫老板要求Oikos項目以0.025美元的價格在P網進行1000萬枚代幣的銷售行為被項目方拒絕。

以太坊聯合創始人Joe Lubin認為,NFT是一項“影響深遠的發明”

ConsenSys的首席執行官Joe Lubin在2022年Ethereal演講時,談到了NFT技術的潛在影響,盡管他本人目前并不是NFT收集者。 以太坊聯合創始人兼ConsenSys創始人兼首席執行官Joe Lubin上周在Camp Ethereal 2022上發表了講話。他討論了NFT及其潛在影響,稱該技術是可以重塑行業的“深刻發明”。

Top100國內NFT平臺 聯盟鏈、公鏈使用情況統計丨行業觀察

今年以來,NFT市場火熱,NFT平臺也百花齊放,今天郭律師團隊以100個主流的數字藏品平臺為樣本,從上鏈情況、交易方式、平臺背景等角度對各平臺的基本情況進行了統計。 一、 主流數字藏品平臺概況 區塊鏈是NFT的核心技術,不同平臺使用不同的鏈,不同的鏈有不同的去中心化程度。根據去中心化程度的不同,區塊鏈可以分為公鏈、私鏈和聯盟鏈。

ads