TOKE:老调重弹,ERC1155的重入攻击又“现身”,Revest Finance被攻击事件简析

2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。

据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。

黑猫NFT项目Mimic NFT计划与MeStar合作构建元宇宙场景:2月10日消息,黑猫NFT项目Mimic Shhans官方推特表示,将与像素沙盒元宇宙MeStar合作制定一项长期的元宇宙计划,为Mimic Shhans NFT持有者构建元宇宙娱乐场景。此外,MeStar将在即将发行的Mia3D角色PFP中,加入黑猫元素配饰。[2023/2/10 11:58:46]

在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。

泰国证券交易委员会发布加密钱包监管规则:加密托管服务商须构建数字钱包管理系统:金色财经报道,泰国证券交易委员会(SEC)发布数字资产钱包监管规则,要求为客户数字资产提供托管服务的数字资产业务运营商建立数字钱包管理系统,以适应数字资产和密钥的高效托管,并确保客户资产安全。该法规涵盖以下要求:

一、监督数字钱包和密钥的风险管理和管理政策和指南;

二、设计、开发和管理数字钱包以及适当、安全地创建、维护和访问密钥或其他相关信息的政策和程序;

三、发生任何可能影响数字钱包和密钥管理系统的事件时的应急计划。

该规定自 2023 年 1 月 16 日起施行。根据过渡性规定,在规定生效前已对客户资产进行托管的数字资产经营者,需在规定生效之日起 6 个月内全面合规。[2023/1/17 11:16:33]

成都链安技术团队对此事件进行了相关简析。

Sushi社区成员发起构建Sushichain提案:6月1日消息,Sushi社区成员、Gelato增长负责人David Liebowitz发起构建Sushichain提案,以连接跨链的流动性,并支持非EVM原生资产的交易。[2021/6/1 23:00:53]

该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。

攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。

#2总结建议

此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。

建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。

截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

[0:15ms0-2:745ms