Cointime

扫码下载App
iOS & Android

黑客是如何从Poolz Finance窃取了39万美元的?

Cointime Official

黑客从Poolz Finance窃取了39万美元,这是继1.8亿美元的Euler Finance漏洞之后的又一次安全事件。

  • 由于一个漏洞,Poolz Finance在Binance智能链和Polygon 区块链上损失了390,000美元
  • Poolz是一个跨链去中心化的IDO平台,专注于Web3的开发。
  • MetatrustLabs分析发现,一个算术溢出问题导致了该漏洞。

MetatrustLabs周三发现,在Binance智能链和Polygon 区块链上,一次黑客攻击使Poolz Finance损失了约39万美元。

这家区块链安全公司指出,黑客可能是由于算术溢出问题而发生的。

关于Poolz Finance黑客,我们应该知道什么

MetatrustLabs分析表明,Poolz Finance存在算术溢出问题。在计算机科学中,这是一个较大的操作产量对相对较小的存储系统的问题。同时,MetatrustLabs发现同一发件人在代币归属合约上的重复模式。

Solidity中的源代码声明:“Solidity中的算术运算在溢出时会进行包装。这很容易导致错误,因为程序员通常假设溢出会引发错误,这是高级编程语言的标准行为。`SafeMath`通过在操作溢出时撤销交易来恢复此直觉。”

Poolz是一个跨链去中心化IDO平台。其基础设施允许加密项目在上市之前获得资金支持。然而,仅在过去一天内,POOLZ代币已经下跌了超过95%。

POOLZ目前价格为0.19美元,比历史最高价低99%以上。近两年前,在2021年4月份,POOLZ达到了50.89美元的峰值价格。

事件之前发生了Euler Finance黑客攻击

3月13日,去中心化金融(DeFi)协议Euler Finance遭受攻击。Cointime当天报道称黑客利用闪电贷攻击从该平台窃取了超过1.95亿美元。

随后,Euler向黑客发送了一条在线消息。他们说:“如果24小时内未归还90%的资金,则明天我们将启动100万美元悬赏奖励计划以获取有能够逮捕你的信息。

据报道,黑客已将该协议中的资金转移到两个新账户。这些钱包里装了大量的DAI稳定币和以太坊(ETH)。

DeFi协议仍然是攻击目标

今年2月,Platypus在一次闪电贷攻击中损失了850万美元以上。根据Chainalysis的报告显示,2022年全球安全事件中被害者失去了价值38亿美元的加密货币,成为史上最大的黑客事件年份。其中大部分来自DeFi协议。

区块链安全公司Halborn的首席运营官David Schwed表示,这些攻击基于Web2攻击模式。他在与Chainalysis的对话中说:“我们看到的许多黑客攻击不一定是针对 web3 的密钥泄露攻击。它们是具有 web3 含义的传统 Web2 攻击”。

下面是MetatrustLabs对此次安全事件的分析详情:

Poolz Finance漏洞

摘要

攻击者(0x190cd)通过算术溢出欺骗了他实际存入的合约(0x058ba)。该合约的版本低于0.8.0,缺乏算术溢出检查。

攻击者

https://bscscan.com/address/0x190cd736f5825ff0ae0141b5c9cb7fcd042cef2a

攻击的合约

https://bscscan.com/address/0x058bae36467a9fc5e1045dbdffc2fd65b91c2203

https://etherscan.io/address/0x058bae36467a9fc5e1045dbdffc2fd65b91c2203

被攻击的合约

https://bscscan.com/address/0x8bfaa473a899439d8e07bf86a8c6ce5de42fe54b

https://etherscan.io/address/0x2cc4a6c6d5ff183d7e3c7e33e9bc10d55bdbaea8

交易

https://bscscan.com/tx/0x39718b03ae346dfe0210b1057cf9f0c378d9ab943512264f06249ae14030c5d5

https://bscscan.com/tx/0xab09638803c66d802fc83e088da6fa894a714ae2d4df707c6f4bb1b42594f5ac

https://bscscan.com/tx/0x24cb4df2bd6829c0736750aa51ee9c03982cf70b9cd30f8b8259395f1ba10030

https://etherscan.io/tx/0x118a617bddd1c14810113be81ce336f28cc1ee7a7b538a07184b93e7c51bdc00

Polygon 上的2条攻击交易

https://polygonscan.com/tx/0x3f0c6bb5baa7500b1d8fb3b0bd4b7115f6a64a5169748b8f0da0c563918be981

https://polygonscan.com/tx/0x606be0ac0cdba2cf35b77c3ccbbd8450b82e16603157facec482958032558846

操作步骤

  • 攻击者通过算术溢出伪造其实际存入的合约。
  • 攻击者从合约中提取代币。

根本原因

实际转移的金额是1,但攻击的记录金额是115792089237316195423570985008687907853269984665640502182660492372007802789937和61856797091635905326850000。

原因如下:

  • 该协议允许用户创建两个或多个池。
  • 该攻击试图创建两个新的池子,金额为115792089237316195423570985008687907853269984665640502182660492372007802789937和61856797091635905326850000。该协议将为攻击者记录这两个数字。
  • 协议计算出两个新池子的代币总数,并从攻击者那里转移总数。然而,由于算术溢出,总金额只变成了1
  • 在这一点上,两个新池子的数字是115792089237316195423570985008687907853269984665640502182660492372007802789937和61856797091635905326850000。
  • 最后,攻击者可以从合约中提取并窃取代币。

关键代码

资金损失

TransactionTokenTotal LossNote
0x39718b03ae346dfe0210b1057cf9f0c378d9ab943512264f06249ae14030c5d5MNZ: 61,856,885WOD: 35,975,489SIP: 29,032,394ECIO: 252,153,413
0xab09638803c66d802fc83e088da6fa894a714ae2d4df707c6f4bb1b42594f5acKXA: 223,500GEMG: 157,696WANA: 202,442EBA: 465,116
0x24cb4df2bd6829c0736750aa51ee9c03982cf70b9cd30f8b8259395f1ba10030CHIM: 37,053CHRP: 1,717CVZ: 822,631MSTR: 82,067
0x118a617bddd1c14810113be81ce336f28cc1ee7a7b538a07184b93e7c51bdc00POOLZ: 282,111DON: 774,997ASW: 2,007,504,238
$656,000https://debank.com/profile/0x190cd736f5825ff0ae0141b5c9cb7fcd042cef2a

Twitter: https://twitter.com/MetatrustLabs

Website: https://metatrust.io/

评论

所有评论

推荐阅读

  • 4月26日晚间要闻速递

    1. 比特币4月23日链上交易量达约92.7万笔,创历史新高

  • Web3 3D LBS游戏L3E7完成1000万美元融资,SevenX Ventures等领投

    据官方消息,Web3 3D LBS游戏L3E7(Lagrange3:Earth's 7WIN)宣布完成总计1000万美元的天使轮与A轮融资,天使轮融资由LongLingCapital领投,A轮融资由Spartan Group和SevenX Ventures共同领投,Kekecely、Foresight Ventures、OKX Ventures、BigBrain Holdings、Vertex Ventures、Comma3 Ventures、MetaLabs、Marvellous Creature、Giantwood、Mantle EcoFund、BitValue、Hailstone Labs、LiquidX、Buzzone等参投。据悉,L3E7拥有业内顶尖的游戏视觉,且支持铸造专属角色NFT,团队主要成员拥有超20年的3A游戏开发经验,致力于打造全球首款以全3D建模还原全球城市和街道的PvEvP(Player vs Environment vs Player)游戏。

  • 去中心化对冲基金NFA Labs获得1000万美元投资

    去中心化对冲基金NFA Labs 最近与投资基金和资产管理公司 Quantix Capital 合作,获得了 1000 万美元的资本承诺,用于发展生态系统。该平台旨在为 DeFi 带来现实世界市场的专业性和安全性。 此次投资将进一步完善 NFA 平台并扩大其全球影响力,帮助 NFA Labs 实现为加密货币交易者提供可访问、公正和信息丰富的资源的使命。

  • 香港证监会:中国生态旅游集团收购一家区块链公司失当已采取纪律行动

    香港证券及期货事务监察委员会(证监会)宣布已与香港联合交易所有限公司(联交所)联手采取行动,对中国生态旅游集团有限公司(中国生态旅游)及其七名现任和前任董事采取纪律行动。有关调查主要针对失当行为,当中涉及向九名借款人授出13 笔约3.63 亿港元和人民币9,100 万元的贷款,及以3,500 万港元收购一家区块链技术公司的37.5% 权益。

  • 机构:欧洲央行将于6月降息,美联储可能年内完全放弃降息

    Vanguard在报告中称,预计欧洲央行将于6月开始降息,这与对美联储的预期不同,预计美联储将在今年剩余时间内按兵不动。尽管欧洲央行的政策通常会滞后于美联储的政策,但“这次不同”。该机构表示:“欧元区的国内条件截不同,足以证明货币政策存在分歧,”Refinitiv的数据显示,货币市场预计2024年美联储将累计降息35个基点,欧洲央行将累计降息62个基点。

  • 中国证监会科技监管司司长、信息中心主任姚前被查

    据中央纪委国家监委驻中国证监会纪检监察组、广东省纪委监委消息:中国证监会科技监管司司长、信息中心主任姚前涉嫌严重违纪违法,目前正接受中央纪委国家监委驻中国证监会纪检监察组纪律审查和广东省汕尾市监察委员会监察调查。

  • Amaranth基金会创始人花费2470 万美元购买了 7814枚ETH

    据Spot On Chain监测,Amaranth基金会创始人James Fickel在过去40分钟内花费2470万美元购买了7814枚ETH,价格约为3,161美元。这位巨头目前向Aave提供了128,516枚ETH(4.04亿美元)和4097万枚USDC,并借入了2,266枚WBTC(1.46亿美元),似乎自2023年12月以来一直在做多ETH/BTC交易对。

  • Vitalik:PoW也相当中心化,PoW只是转向PoS之前的临时阶段

    以太坊联合创始人Vitalik Buterin在社交平台上表示,PoW也相当中心化。只是没有被过多地讨论,因为每个人都知道这只是转向 PoS 之前的临时阶段。 这甚至没有涉及到如何可能主要避免 ASIC,只因为即将到来的 PoS 转换意味着没有动机去建造它们

  • 美SEC起诉比特币矿企Geosyn,指控其创始人欺诈560万美元

    SEC 针对比特币矿企 Geosyn Mining 及其联合创始人提起诉讼,指控其谎报运营中的加密挖矿设备数量,同时将客户资金用于个人开支,从而诈骗投资者 560 万美元。

  • DeFi项目BXH黑客5小时前将9491枚ETH通过Tornado Cash转移

    据链上分析师余烬监测,2021年10月30日从DeFi项目BXH盗取超1.3亿美元资产的黑客在5小时前将9491枚ETH(3138万美元)通过Tornado Cash转移。黑客通过3个地址将共计9491ETH归集到0xda9...ad3地址,然后通过0xda9...ad3地址将这些ETH全部存入Tornado Cash洗走。