比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

詳解Qubit項目QBridge被黑始末:不翼而飛的8000萬美元_TOKEN

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,2022年01月28日,Qubit項目的QBridge遭受攻擊,損失約8000萬美金。慢霧安全團隊進行分析后以簡析的形式分享給大家。

簡要分析

1.攻擊者通過ETH上的QBridge合約進行存款操作,存款時傳入所要跨的目標鏈destinationDomainID、所要跨鏈的資產resourceID以及跨鏈資金數量與接收地址等參數構成的data。

2.攻擊者指定傳入的resourceID為跨ETHToken所需要的值,但其調用的是QBridge的deposit函數而非depositETH函數,因此首先繞過了跨鏈資金數量與msg.value的檢查。deposit函數會根據resourceID從映射中取出handler地址進行充值,由于攻擊者傳入的是真實的跨ETHToken所需要的值所以可以順利調用handler合約的deposit函數。

Animoca Brands CEO:2024年將有更多“3A主機風格”Web3游戲出現:金色財經報道,香港元宇宙游戲及Web3投資機構Animoca Brands首席執行官Robby Yung在巴黎Proof of Talk會議上表示,明年看到更多“3A主機風格”的游戲發布,這些游戲可能有助于吸引傳統游戲玩家。Robby Yung稱,目前Animoca Brands 擁有一個由13個工作室組成的全球網絡,其產品組合涵蓋Web3游戲和元宇宙平臺,包括The Sandbox、Phantom Galaxies、Life Beyond和Crazy Defense Heroes,他還表示元宇宙的真正本質“需要區塊鏈技術的整合,區塊鏈支持內容互操作性是元宇宙的一個基本方面,因為如果沒有互操作性,就只是一個應用程序,而不是一個真正的元宇宙。”(decrypt)[2023/6/20 21:49:08]

3.handler合約的deposit函數中會根據resourceID取出的所要充值的Token是否在白名單內進行檢查,由于攻擊者傳入的resourceID對應ETH,因此映射中取出的所要充值的Token為0地址,即會被認為是充值ETH而通過了白名單檢查。但deposit函數中卻并沒有對所要充值的Token地址再次進行檢查,隨后直接通過safeTransferFrom調用了所要充值的Token的transferFrom函數。

彭博社發布專注金融界的大型語言模型 BloombergGPT 論文:3月31日消息,彭博社發布為金融界構建的大型語言模型(LLM)BloombergGPT 論文,該模型依托彭博社的大量金融數據源,構建了一個 3630 億個標簽的數據集,支持金融行業內的各類任務。

在BloombergGPT相關論文中顯示,BloombergGPT 的優勢包括特定領域模型仍有其不可替代性且彭博數據來源可靠,金融相關任務上的性能明顯優于現有模型等。[2023/3/31 13:37:08]

4.由于所要充值的Token地址為0地址,而call調用無codesize的EOA地址時其執行結果都會為true且返回值為空,因此通過transferFrom的轉賬操作通過了safeTransferFrom的檢查,最后觸發了Deposit跨鏈充值事件。

以太坊月活躍地址量已跌至兩年來最低水平:7月13日消息,據CoinMetrics報告顯示,當前以太坊月活躍地址數量約為600萬,已經下降到2020年6月以來的最低水平。[2022/7/13 2:09:27]

5.由于傳入的resourceID為跨ETH所需要的值,因此觸發的Deposit事件與真正充值ETH的事件相同,這讓QBridge認為攻擊者進行了ETH跨鏈,因此在BSC鏈上為攻擊者鑄造了大量的qXETHToken。攻擊者利用此qXETH憑證耗盡了Qubit的借貸池。

MistTrack分析

慢霧AML旗下?MistTrack反洗錢追蹤系統分析發現,攻擊者地址(0xd01...5c7)首先從Tornado.Cash提幣獲取初始資金,隨后部署了合約,且該攻擊者地址交互的地址是Qubit、PancakeSwap和Tornado.Cash合約地址。目前資金未發生進一步轉移。慢霧AML將持續監控被盜資金的轉移,拉黑攻擊者控制的錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

總結

本次攻擊的主要原因在于在充值普通Token與nativeToken分開實現的情況下,在對白名單內的Token進行轉賬操作時未對其是否為0地址再次進行檢查,導致本該通過native充值函數進行充值的操作卻能順利走通普通Token充值邏輯。慢霧安全團隊建議在對充值Token進行白名單檢查后仍需對充值的是否為nativeToken進行檢查。

參考交易:

https://etherscan.io/tx/0x478d83f2ad909c64a9a3d807b3d8399bb67a997f9721fc5580ae2c51fab92acf

https://bscscan.com/tx/0x33628dcc2ca6cd89a96d241bdf17cdc8785cf4322dcaf2c79766c990579aea02

原文鏈接

Tags:KENTOKENTOKTOKEHBTC Captain TokenWaifu TokenTrias Token (new)Neutrino System Base Token

抹茶交易所
艾貝鏈動2021年終總結:為數字時代的信任賦能_ASH

過去的2021年,對區塊鏈行業而言是不平凡的一年。 群情激昂,熱點更迭。 NFT、元宇宙、Web3.0,市場在創新微力量中孕育出一次次發展契機,又在草莽和秩序混亂中接受一次次喘息和調整.

1900/1/1 0:00:00
Gate.io 已正式上線(Galaxy Heroes Coin )GHC/USDT(常規交易模式)流動性礦池,並新增額外限時獎勵1,320,000,000,000 GHC_GATE

Gate.io已正式上線GHC/USDT交易對礦池,並於11:00就GHC/USDT交易礦池新增額外1,320,000,000,000GHC限時獎勵.

1900/1/1 0:00:00
Gate.io ETH/BTC、BTC/USDT、DOGE/BTC流動性礦池額外新增16日限時獎勵(獎勵最高可達153,443 VRA)_GAT

Gate.io已於2021年8月1日上線新版流動性礦池,今日ETH/BTC、BTC/USDT、DOGE/BTC流動性礦池額外新增16日限時獎勵;後續Gate.io計劃對更多交易對礦池添加額外限時.

1900/1/1 0:00:00
Gate Union - Twitter Inspiration Club_GAT

Ifyouhaveabgfanfollowingontwitterandwouldwanttoleverageittoearnsomeextramonthlyincome.

1900/1/1 0:00:00
瓷磚商人轉型NFT藝術家一年,暴富背后的邏輯和思考_ALD

原文作者:老雅痞 本文來自微信公眾號:老雅痞?,Odaily星球日報經授權轉載發布。ErickCalderon直到去年還在做瓷磚生意,后來他決定專注于他對生成藝術的熱情.

1900/1/1 0:00:00
金融時報對話微軟CEO:元宇宙,下一代互聯網的入口?_ETF

原文作者:老雅痞 本文來自微信公眾號:老雅痞?,Odaily星球日報經授權轉載發布。這是"技術交流"月度系列的第一篇,介紹FT頂級評論員與技術領袖、創新者和思想家之間關于該行業最新趨勢的對話.

1900/1/1 0:00:00
ads