权限攻击:DAO Maker被黑事件分析_Maker:MAKE

摘要:本次攻击原因很可能是现任管理员密钥被盗取,SharkTeam提醒您类似授权的关键函数应该更多的使用多签技术,避免单点攻击风险。北京时间8月12日,DAOMaker遭到黑客攻击,大量用户充值的USDC被转出并换成约2261个以太坊,损失超过700万美元。

SharkTeam第一时间对此事件进行了攻击分析和技术分析,并总结了安全防范手段,希望后续的区块链项目可以引以为戒,共筑区块链行业的安全防线。一、事件分析通过查看攻击者交易情况发现攻击者共发动了18次攻击对5252名用户攻击。

Gem发布V2内测版本,用户可申请获得访问权限:2月21日,NFT交易聚合器Gem已发布V2内测版本,新功能包括聚合不同平台的常设出价并允许即时卖出最佳报价等。用户可通过提交申请获得测试版访问权限。[2023/2/22 12:20:47]

DAOMakerExploiter1:0xd8428836ed2a36bd67cd5b157b50813b30208f50DAOMakerExploiter2:0xef9427bf15783fb8e6885f9b5f5da1fba66ef931攻击合约XXX:0x1c93290202424902a5e708b95f4ba23a3f2f3ceeDAOMaker钱包地址:0x41B856701BB8c24CEcE2Af10651BfAfEbb57cf49DAOMaker部署者地址:0x054e71D5f096a0761dba7dBe5cEC5E2Bf898971cDAOMaker管理员地址:0x0eba461d9829c4e464a68d4857350476cfb6f559我们以其中的一次攻击进行分析,其他的都是一样的攻击方式。

彭博社:推特已冻结其部分员工的内容审核工具权限:11月1日消息,推特已冻结部分员工的内容审核和其他政策执行工具权限,导致该公司负责信任与安全组织工作的大多数人都无法处理或惩罚发布误导信息、攻击性帖子和仇恨言论规则的账户,目前推特拒绝就其限制内容审查工具使用的问题发表评论。

彭博社表示,虽然 Elon Musk 此前称不会改变推特的内容审核政策,但据知情人士透露,他已经对一些政策提出了疑问,但目前尚不清楚 Elon Musk 是否希望修改相关政策或完全取消限制。[2022/11/1 12:06:32]

币信熊越:吴地魔手上只有一些网上权限,詹皇则在一步步收回公司:币信研究院院长熊越今日转发“比特大陆称公章并未挂失重刻,詹克团所刻公章本质上无效”相关报道并表示:“你仔细看的话,躲在国外的吴地魔玩的都是虚的,手上只有一些网上的权限(帐号、私钥等),而詹皇坐在北京总部,一步步在收回公司。”随后他又补充道,“吴地魔的水军经常写文章说币圈只认吴地魔,其实币圈认谁不重要,反正矿圈只认钱。不过你们有没有想过台积电认谁?”[2020/6/23]

通过交易记录发现,DAOMakerExploiter1使用攻击合约XXX的h()函数发起交易,将350名用户的USDC通过钱包地址转给攻击合约XXX后转给DAOMakerExploiter1,这350名受害者地址以数组的形式传入交易的inputdata。

动态 | 网址缩短服务Bitly限制加密货币网站访问权限:据btcmanager报道,网址缩短服务Bitly被发现限制对加密货币网站的访问权限。著名的比特币影响者Andreas Antonopoulos将在四周发布《掌握以太坊》。他在推特上发文称,对于Bitly决定阻止该书中的加密货币网站链接的访问权限而感到困惑。他现在必须改变书中现有的200个链接,并且用另一家网址缩短服务的链接替换。[2018/11/7]

对受害者合约的0x50b158e4(withdrawFromUser)函数反编译结果如下:

可以看到只有msg.sender即:攻击合约XXX拥有权限方可转账成功。查看历史交易可以发现:122天前合约部署人给现任管理员授权;

而后,一天前现任管理员创建攻击合约XXX。

现任管理员给攻击合约XXX授权。

随后DAOMakerExploiter1调用攻击合约XXX发起攻击获得大量USDC,将其转换为ETH后转账给DAOMakerExploiter2。可以确定至少在一天之前DAOMakerExploiter1和现任管理员是同一个人在操作!!!攻击者获得现任管理员的控制权;?管理员创建了攻击合约XXX并对其授权;DAOMakerExploiter1调用攻击合约XXX获利。因此,本次攻击原因很可能是现任管理员密钥被盗取,SharkTeam提醒您类似授权的关键函数应该更多的使用多签技术,避免单点攻击风险。二、安全建议SharkTeam提醒您,在涉足区块链项目时请提高警惕,选择更稳定、更安全,且经过完备多轮审计的公链和项目,切不可将您的资产置于风险之中,沦为黑客的提款机。而作为项目方,智能合约安全关系用户的财产安全,至关重要!区块链项目开发者应与专业的安全审计公司合作,进行多轮审计,避免合约中的状态和计算错误,为用户的数字资产安全和项目本身安全提供保障。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:31ms0-7:324ms