

成都链安:YFV勒索事件分析
source link: https://www.jinse.com/blockchain/796701.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

YFV是基于以太坊的一个DeFi项目,今天早些时候,YFV官方发文称遭到勒索。攻击者利用staking的合约漏洞,可以任意重置用户锁定的YFV。
并表示,此次事件可能和不久前的“pool 0”事件相关,勒索者极有可能是在“pool 0”事件中未取回资金的“愤怒的农民”。
漏洞分析
合约存在一个stakeOnBehalf函数使得攻击者可以为任意用户进行抵押,如下图所示:
此函数中的 lastStakeTimes[stakeFor] = block.timestamp; 语句会更新用户地址映射的laseStakeTimes[user]。而用户取出抵押所用的函数中又存在验证,要求用户取出时间必须大于lastStakeTimes[account]+72小时。如下图所示:
UnfrozenStakeTime如下图所示:
综上所述,恶意用户可以向正常用户抵押小额的资金,从而锁定正常用户的资金。
根据链上信息,我们找到了两笔疑似攻击的交易,如下所示:
0xf8e155b3cb70c91c70963daaaf5041dee40877b3ce80e0cbd3abfc267da03fc9
0x8ae5e5b4f5a026bc27685f2b8cbf94e9e2c572f4905fcff1e263df24252965db
其中一笔如下图所示:
此两笔交易都来自同一地址,且均为极小值。由此我们可以基本判定这是一个 测试锁死问题的交易 。
总结
针对于本次事件,究其根本原因,还是没有做好上线前的代码审计工作。本次事件实际上是属于 业务层面上的漏洞 。
根据成都链安在代码审计方面的经验,个别项目方在进行代码审计时,未提供完整的项目相关资料,使得代码审计无法发现一些业务漏洞,导致上线后损失惨重。
成都链安·安全实验室在此提醒各项目方:安全是发展的基石,做好代码审计是上线的前提条件。
Recommend
-
24
近日,FAIRWIN 智能合约存在漏洞这一问题引起各方关注,FAIRWIN 作为近日以太坊链上交易量最高的资金盘模式应用,在以太坊链上还存在大量类似的克隆盘,如果存在隐藏漏洞会给公链带来较大风向,因此成都链安安全人员对FAIRWIN智能合约展开了深度分...
-
28
今日被曝被盗至少1500BTC和约6万BCH的大户可能早就被黑客选为攻击目标 被盗地址1Edu4yBtfAKwGGsQSa45euTSAG6A2Zbone自2018年1月23日起共收到5423枚BTC,其中绝大数来自长期持有BTC占据大户榜前50的地址1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh...
-
19
据成都链安『区块链安全态势感知系统』(Beosin-Eagle Eye)数据监测显示,在过去的3月中,各类安全事件时有发生。成都链安安全人员统计3月发生较典型安全事件超『17』起,涉及以太坊Defi安全,交易所安全,诈骗跑路问题以及其他安全事件。...
-
24
不可否认,暗网是加密货币最大的应用。 以前的“丝绸之路”,可以看作“暗黑版京东”,是暗网中非常具“品牌价值”的电商,其上进行着毒品、枪支等多种多样的非法交易,在2013年被执法部门关闭。但暗网却没有完全消失,丝绸之路已死,却出现了新...
-
37
据成都链安『区块链安全态势感知平台』(Beosin-Eagle Eye)数据监测显示:在过去的4月中,各类安全事件仍然时有发生。成都链安安全人员统计4月发...
-
38
近日,成都链安(Beosin)发现,WaterBridge项目方公开发布消息称,WaterBridge智能合约获Beosin(成都链安)智能合约审计报告,且报告认为该项目整体设计清晰,逻辑缜密,代码安全靠谱,具备区... 近日,成都链安(Beo...
-
7
2020非共识大会 | 成都链安斩获深链财经年度“最具影响力安全服务机构” - 耳朵财经 2020非共识大会 | 成都链安斩获深链财经年度“最具影响力安全服务机构” 成都链安 2020-1...
-
16
盘点 | 成都链安:12月发生典型安全事件超31起,整体风险评级为『高』 - 耳朵财经 盘点 | 成都链安:12月发生典型安全事件超31起,整体风险评级为『高』 成都链安 2020-1...
-
6
成都链安受邀出席腾讯云启产业生态年,并入选“腾讯云启联盟成员” - 耳朵财经 成都链安受邀出席腾讯云启产业生态年,并入选“腾讯云启联盟成员” 成都链安 2021-01-13 19:24...
-
10
首页 > 文章详情 成都链安:3月发生典型安全事件超23起 成都链安 2天前 据成都链安【链必安-区块链安全态势感知平台(Beosin-Ea...
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK