

成都链安:硬核分析以太坊网络拥堵罪魁祸首--FAIRWIN 的智能合约
source link: https://www.tuicool.com/articles/uYfeI3F
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

近日,FAIRWIN 智能合约存在漏洞这一问题引起各方关注,FAIRWIN 作为近日以太坊链上交易量最高的资金盘模式应用,在以太坊链上还存在大量类似的克隆盘,如果存在隐藏漏洞会给公链带来较大风向,因此成都链安安全人员对FAIRWIN智能合约展开了深度分析,分析结果如下:
通过对FAIRWIN合约代码进行审计,我们发现其合约存在一个remedy()接口,如果合约owner没有通过close()关闭接口时,该接口可以被任意用户调用,并且可以通过这个接口伪造投注数据,实现“无中生有”,在不使用任何资金的情况下伪造了充值记录,之后攻击者便可以享受分红,或者通过userWithDraw()将余额全部提出。
通过链上记录,我们发现项目方已于2019年7月28日(合约上线第二天)通过closeAct()关闭了该接口。
通过成都链安Beosin-AML系统分析项目方所有的交易记录,我们进一步分析是否已经存在攻击者插入投注数据成功的情况。通过分析发现,该漏洞已被严重滥用。
从十天前到现在为止,陆续有账户尝试调用remedy()接口来插入投注数据,不过由于该操作已被关闭,导致插入数据失败,可以看到插入金额都是几万ETH。
插入失败记录:
通过完整追溯,我们总共发现503条插入成功的交易记录(500个地址),且插入日期都在项目方关闭接口之前。经统计,这503条交易全部由地址0xcb104fA25a1a46040DBaB9F554FF564CE325668b发起。
通过统计得出总共插入了5093个ETH,其中包括4711个冻结ETH,382个未冻结ETH。
并且攻击者通过插入投注记录设置的500多个小号已经进行过提现操作。
通过进一步分析其合约部署情况发现,在项目方关闭actStu的前一天,也就是2019年7月27日,项目方刚刚部署FAIRWIN合约,在短短一天时间不到之内,项目合约之内便无中生有了5000多个ETH。
7月29日,以太坊浏览器显示合约进行了开源。
Recommend
-
38
近日,一个名为“FairWin”的资金盘项目尤为引人瞩目,受其影响,以太坊网络 Gas 消耗量持续处于高饱和的状态,其单个 DApp 的 Gas 利用率就达到了以太坊网络可承载 Gas总量的近半数。 然而,因被曝存在智能合约安全漏洞,
-
28
今日被曝被盗至少1500BTC和约6万BCH的大户可能早就被黑客选为攻击目标 被盗地址1Edu4yBtfAKwGGsQSa45euTSAG6A2Zbone自2018年1月23日起共收到5423枚BTC,其中绝大数来自长期持有BTC占据大户榜前50的地址1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh...
-
19
据成都链安『区块链安全态势感知系统』(Beosin-Eagle Eye)数据监测显示,在过去的3月中,各类安全事件时有发生。成都链安安全人员统计3月发生较典型安全事件超『17』起,涉及以太坊Defi安全,交易所安全,诈骗跑路问题以及其他安全事件。...
-
24
不可否认,暗网是加密货币最大的应用。 以前的“丝绸之路”,可以看作“暗黑版京东”,是暗网中非常具“品牌价值”的电商,其上进行着毒品、枪支等多种多样的非法交易,在2013年被执法部门关闭。但暗网却没有完全消失,丝绸之路已死,却出现了新...
-
37
据成都链安『区块链安全态势感知平台』(Beosin-Eagle Eye)数据监测显示:在过去的4月中,各类安全事件仍然时有发生。成都链安安全人员统计4月发...
-
22
YFV是基于以太坊的一个DeFi项目,今天早些时候,YFV官方发文称遭到勒索。攻击者利用staking的合约漏洞,可以任意重置用户锁定的YFV。
-
37
近日,成都链安(Beosin)发现,WaterBridge项目方公开发布消息称,WaterBridge智能合约获Beosin(成都链安)智能合约审计报告,且报告认为该项目整体设计清晰,逻辑缜密,代码安全靠谱,具备区... 近日,成都链安(Beo...
-
7
2020非共识大会 | 成都链安斩获深链财经年度“最具影响力安全服务机构” - 耳朵财经 2020非共识大会 | 成都链安斩获深链财经年度“最具影响力安全服务机构” 成都链安 2020-1...
-
16
盘点 | 成都链安:12月发生典型安全事件超31起,整体风险评级为『高』 - 耳朵财经 盘点 | 成都链安:12月发生典型安全事件超31起,整体风险评级为『高』 成都链安 2020-1...
-
6
成都链安受邀出席腾讯云启产业生态年,并入选“腾讯云启联盟成员” - 耳朵财经 成都链安受邀出席腾讯云启产业生态年,并入选“腾讯云启联盟成员” 成都链安 2021-01-13 19:24...
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK