宇宙链 宇宙链
Ctrl+D收藏宇宙链

成都链安揭露:FAIRWIN 智能合约漏洞技术分析

作者:

时间:1900/1/1 0:00:00

近日,FAIRWIN智能合约存在漏洞这一问题引起各方关注,FAIRWIN作为近日以太坊链上交易量最高的资金盘模式应用,在以太坊链上还存在大量类似的克隆盘,如果存在隐藏漏洞会给公链带来较大风向,因此成都链安安全人员对FAIRWIN智能合约展开了深度分析,分析结果如下:通过对FAIRWIN合约代码进行审计,我们发现其合约存在一个remedy()接口,如果合约owner没有通过close()关闭接口时,该接口可以被任意用户调用,并且可以通过这个接口伪造投注数据,实现“无中生有”,在不使用任何资金的情况下伪造了充值记录,之后攻击者便可以享受分红,或者通过userWithDraw()将余额全部提出。

成都链安:GYM Network 项目的GymSinglePool遭受攻击:6月8日消息,据成都链安安全舆情监控数据显示,GYM Network 项目的GymSinglePool遭受了攻击。因为_autoDeposit函数未转入抵押的代币,攻击者恶意调用了depositFromOtherContract函数记账,并凭空提取了GYM token,目前2000BNB已进了Tornado Cash,3000BNB存放在攻击账户中,价值70W美元的ETH转入了以太坊。[2022/6/8 4:10:43]

通过链上记录,我们发现项目方已于2019年7月28日通过closeAct关闭了该接口。通过成都链安Beosin-AML系统分析项目方所有的交易记录,我们进一步分析是否已经存在攻击者插入投注数据成功的情况。通过分析发现,该漏洞已被严重滥用。从十天前到现在为止,陆续有账户尝试调用remedy()接口来插入投注数据,不过由于该操作已被关闭,导致插入数据失败,可以看到插入金额都是几万ETH。插入失败记录:

动态 | 成都链安: 今日被盗巨鲸用户可能遭到了持续性攻击:金色财经消息,今日被曝被盗至少1500BTC和约6万BCH的大户可能早就被黑客选为攻击目标,被盗地址1Edu4yBtfAKwGGsQSa45euTSAG6A2Zbone自2018年1月23日起共收到5423枚BTC,其中绝大数来自长期持有BTC占据大户榜前50的地址1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh。2019年2月8日,用户生成了一笔金额为1662.4的巨额utxo并在19年多次使用该笔资金拆出小额进行交易,我们猜测黑客可能通过该地址与1JsVdtXZHKnuzUihEjCPyRm5EEcxRjWGEh的资金联系等确认了用户的身份,黑客可能在19年就确定了目标并进行了持久化的社会工程学攻击。攻击者在攻击得手后立刻开始了混币和资金转移,值得注意的是攻击者用于拆分资金的两个地址之一在19年颇为活跃,经成都链安AMl系统分析发现其中部分资金来自币安等交易所,这些交易所可能有相关提币记录,成都链安正在跟踪这一线索。[2020/2/22]

通过完整追溯,我们总共发现503条插入成功的交易记录,且插入日期都在项目方关闭接口之前。经统计,这503条交易全部由地址0xcb104fA25a1a46040DBaB9F554FF564CE325668b发起。

动态 | 成都链安:10月发生较典型安全事件共5起:据成都链安态势感知平台——Beosin?Eagle-Eye统计数据显示,在过去一个月(10月)中,共发生5起较为典型的安全事件。其中包括:1.EOS链上本月内总共发生两起攻击事件:一是假EOS攻击;二是游戏服务器解析参数问题。2.亚马逊云服务平台AWS被爆遭到了DDoS攻击,并因此被迫中断了服务。3.网页加密货币钱包Safuwallet被黑客通过注入恶意代码窃取了大量资金,并且殃及币安。4.Cryptopia被盗资产开始转移:一部分ETH流入知名DeFi借贷平台Compound;另有数个ETH流入一个叫做DeFi 2.0的DApp项目。鉴于当前区块链安全新形势,Beosin成都链安在此提醒各链平台需要增强安全意识,重视各类型安全风险,必要时可寻求安全公司合作,通过第三方技术支持,排查安全漏洞,加固安全防线;各钱包项目应进一步做好安全方面的审查,有意识地增强项目系统架构的安全性,并建立完善的应急处理机制。如发生资产损失,可借助安全公司的帮助,进行资产溯源追踪;用户在进行投资行为时需谨慎,远离资金盘,切勿刀口舔血。[2019/10/31]

通过统计得出总共插入了5093个ETH,其中包括4711个冻结ETH,382个未冻结ETH。并且攻击者通过插入投注记录设置的500多个小号已经进行过提现操作。

通过进一步分析其合约部署情况发现,在项目方关闭actStu的前一天,也就是2019年7月27日,项目方刚刚部署FAIRWIN合约,在短短一天时间不到之内,项目合约之内便无中生有了5000多个ETH。7月29日,以太坊浏览器显示合约进行了开源。

标签:ETHGYMEOSSINEtherPartyGYMNET价格eosdac币有发展前景吗J9CASINO

Gate交易所热门资讯
加密货币的救命草,土耳其的大国梦

编者按:本文来自Mars火星区块链,作者:易柏伶,Odaily星球日报经授权发布。土耳其政府终于宣布入局区块链了。9月18日,土耳其工业和技术部在安卡拉发布了《2023战略》.

1900/1/1 0:00:00
吴忌寒最新分享:全球已有2-4千万用户,加密货币很快会被广泛采用

编者按:本文来自巴比特,作者:王佳健,Odaily星球日报经授权转载。10月8日-10日,第二届全球数字矿业峰会在德国法兰克福举行,吴忌寒做了主题分享。他依然是比特大陆联合创始人,并且依然力挺比特币现金.

1900/1/1 0:00:00
归零币的吃相

IEO风头过后,数字货币市场给人最大的感觉是萎靡。这背后的真相,更是让人心寒。从几组数据开始吧:根据Coincodecap对2000种加密货币的github代码开发活动的研究,发现目前有640家公司完全停止了活动.

1900/1/1 0:00:00
Libra百日维新:26国央行围剿,掀起数字货币世界大战

编者按:本文首发于微信公众号锌链接,作者:俞欣辰;编辑:王巧,关注公众号,和我们一起探索产业区块链价值。如需转载文章,请微信申请开白名单。Libra白皮书,迎来100天。清末维新运动,历经百日失败,但促成一次重要的思想启蒙.

1900/1/1 0:00:00
美国总统币,打着竞选旗号的局?

导读总统币赚足了噱头,会是打着竞选旗号的局吗?摘要专题:10月10日,美国华裔总统候选人杨安泽的竞选通证TheAndrewYangCoin即将正式发布,这意味着MATH将成为第一个总统竞选通证.

1900/1/1 0:00:00
一个发起比特币100倍约的"耶稣"和一个无偿宣传比特币的布道者的故事

编者按:本文来自白话区块链,作者:罗子,Odaily星球日报经授权转载。根据9月6日的CoinMarketCap数据显示,比特币市值占比全部加密货币总市值已经突破71%,再创今年新高,市值总额超过1900亿美元,币王宝座名副其实.

1900/1/1 0:00:00