安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查

[安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查]据慢雾区消息,去中心化年金协议 Punk Protocol 在公平启动的过程中遭遇攻击,慢雾安全团队以简讯形式将攻击原理分享如下:

1.攻击者调用CompoundModel合约的Initialize函数进行重复初始化操作,将合约Forge角色设置为攻击者指定的地址。

2.随后攻击者为了最大程度的将合约中资金取出,其调用了invest函数将合约中的资金抵押至Compound中,以取得抵押凭证cToken。

3.最后攻击者直接调用withdrawToForge函数将合约中的cToken转回Compound获取到对应的底层资产并最终将其转给Forge角色。

4.withdrawToForge函数被限制只有Forge角色可以调用,但Forge角色已被重复初始化为攻击者指定的地址,因此最终合约管理的资产都被转移至攻击者指定的地址。总结:本次攻击的根本原因在于其CompoundModel的Initialize函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换Forge角色,最终造成合约管理的资产被盗。

总结:本次攻击的根本原因在于其 CompoundModel 的 Initialize 函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换 Forge 角色,最终造成合约管理的资产被盗。

分析 | 安全公司:Hermit此次攻击主要针对区块链、数字货币等:腾讯安全御见威胁情报中心称,再次监测到Hermit(隐士)继续针对朝鲜半岛进行的APT攻击活动。通过分析和溯源,发现本次攻击活动主要针对区块链、数字货币、金融目标等,但是我们也发现了同样针对外交实体的一些攻击活动。技术手段类似,但是也有一定的更新,如通过下载新的doc文档来完成后续的攻击以及使用AMADEY家族的木马。而最终目标依然为运行开源的babyface远控木马。此外,传统的Syscon/Sandy家族的后门木马也依然活跃[2019/5/26]

声音 | 网络安全公司Vectra:大学生挖矿易遭受黑客恶意攻击:据Cryptoglobe消息,美国宾夕法尼亚州立大学毕业生Patrick Cines近日透露,他在本科期间用加密货币挖矿获取收入。对于这种现象,网络安全公司Vectra表示,大学生进行加密货币挖矿易遭受黑客的恶意攻击。黑客可能会利用大型挖矿机器对其发起网络攻击,劫持他们的计算机资源。[2018/8/13]

动态 | 安全公司:Solidity缺陷易使合约状态失控:安比( SECBIT)实验室在 BancorLender合约中发现野指针问题。该合约中的一个状态变量会意外地被另一个函数修改,偏离原本设计意图。目前项目方不明确。建议项目方应立即废弃该合约,并重新发布修复后的合约。野指针问题是 Solidity语言的最初设计欠缺考虑,而且 Solidity编译器为了向前兼容,对这类安全问题仅采取警告提示,而开发者往往又很容易忽视这些提示,最终导致问题代码部署上线。[2018/8/6]

郑重声明: 安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Teller Finance已在Polygon部署主网

    [2021-8-11 1:47:34]金色财经报道,DeFi市场的无抵押借贷协议Teller Finance已正式在Polygon上部署其主网,用户可以立即开始存款和为流动性资金池提供资金。Teller协议继续在以太坊(ETH)主网上可用。 FT...

  • Alpha Finance Lab宣布分阶段发起Alpha DAO

    [2021-8-13 1:53:15]跨链DeFi平台Alpha Finance Lab将分阶段启动Alpha DAO,将在本月推出首阶段,目标是驱动社区参与到产品制造、产品交付、项目孵化的过程中,具体措施为提高透明度、并在产品开发、合作伙伴关系、新产品...

  • 萨尔瓦多前政府部长Eugenio Chicas称其厌恶比特币

    [2021-8-13 1:52:53]8月13日消息,萨尔瓦多前政府部长Eugenio Chicas最近在立法议会特别委员会出庭时,非常明确地表达了他对比特币的厌恶。(U.Today) 萨尔瓦多向Binance寻求比特币采用方面的支持:3月24日...

  • YouSwap TVL突破1.4亿USDT

    [2021-8-12 1:50:27]据官网显示,YouSwap TVL锁仓资金量突破142,023,497USDT,其中ETH链TVL为26,913,723USDT;HECO链TVL为37,785,529USDT;BSC链TVL为77,335,888U...

  • 前EOS Nation CEO提议将网络的通货膨胀率提高 2%来支持EOS基金会

    [2021-8-13 1:53:12]前EOS Nation首席执行官Yves La Rose提议区块生产者通过将网络的通货膨胀率提高 2%来表示对EOS基金会的支持。 Julien Bouteloup:目前ETH价值被低估了:金色财经报道,区块...

  • 安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查

    [2021-8-12 1:51:06]据慢雾区消息,去中心化年金协议 Punk Protocol 在公平启动的过程中遭遇攻击,慢雾安全团队以简讯形式将攻击原理分享如下: 1.攻击者调用CompoundModel合约的Initialize函数进行...

  • 研究:全球前100家银行中有55家拥有加密和区块链风险敞口

    [2021-8-12 1:51:36]8月12日消息,根据区块链市场情报机构Blockdata的研究,按资产管理规模(AUM)排名前100位的银行中,有55家银行是主要加密和区块链技术公司和项目的投资者。 这种参与包括银行本身或通过其子公司对加...

  • 数字货币概念股早盘拉升,智度股份封涨停

    [2021-8-12 1:50:07]行情显示,数字货币概念股早盘拉升,智度股份封涨停,飞利信、数字认证涨超10%,科创信息、旗天科技、北信源等跟涨。 远光软件:央行数字货币会对区块链行业和市场的发展带来积极影响:远光软件(002063.SZ)在...

  • 比特币闪电网络总容量突破1亿美元

    [2021-8-11 1:48:04]据Bitcoinvisuals数据显示,目前比特币闪电网络总容量已突破2,220.56 BTC,按照美元价值计算超过1亿美元,创下历史新高,本文撰写时为101,316,77美元,推特创始人Jack Dorsey点赞了...

  • 美元稳定币USDC近五日已销毁超3亿枚代币

    [2021-8-13 1:52:19]8月13消息,本周大量美元稳定币USDC在以太坊区块链被销毁,根据最新数据显示,8月8日USDC的总发行量为26,789,304,185美元,但在8月13日已经减少至26,452,050,473美元,这意味着在过去五...

  • Commercium Financial获得SPDI银行执照,成为第四家怀俄明州特许加密银行

    [2021-8-11 1:49:06]总部位于怀俄明州夏延市的银行Commercium Financial已被授予特殊目的存储机构(SPDI)银行执照,以处理数字资产。这家银行继Kraken、Avanti Financial和Wyoming Deposi...

链链资讯

[0:0ms0-3:909ms