宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 中币 > 正文

首发 | PAID Network攻击事件还原

作者:

时间:1900/1/1 0:00:00

本文由Certik原创,授权金色财经首发。

2021年3月5日,PAIDNetwork遭受了由于私钥管理不善而引起的"铸币"攻击。

攻击者使用代理合约私钥,将原先经过CertiK审计的PAID合约代码掉包,添加了销毁和铸币的功能函数。

因为PAID代币已达上限,攻击者先销毁了6000万枚PAID代币,然后再重新铸造了59,471,745枚PAID,并通过Uniswap出售。

CertiK团队第一时间和PAID?Network团队沟通调查,确认了原代码并无漏洞,攻击事件是由私钥泄露导致的。目前CertiK团队仍无法确认私钥泄露的原因,但已经可以将整个攻击过程还原。

LBank蓝贝壳于4月9日16:50首发 BOSON:据官方公告,4月9日16:50,LBank蓝贝壳首发BOSON(Boson Protocol),开放USDT交易,4月9日16:00开放充值,4月12日16:00开放提现。上线同一时间开启充值交易BOSON瓜分10,000 USDT。

LBank蓝贝壳于4月9日16:50开启充值交易BOSON瓜分10,000 USDT。用户净充值数量不少于1枚BOSON ,可按净充值量获得等值1%的BOSON的USDT空投奖励;交易赛将根据用户的BOSON交易量进行排名,前30名可按个人交易量占比瓜分USDT。详情请点击官方公告。[2021/4/9 20:02:26]

PAID事件时间线

首发 | 《一起来捉妖》中玩家达到22级将会接触到专属猫的玩法 ?:今日腾讯上线首款区块链游戏《一起来捉妖》,经金色财经查证,游戏中玩家达到22级将会接触到专属猫的玩法,而非此前官方对外宣称的15级。除了诱猫铃铛召唤出的0代猫以及部分通过运营活动奖励的专属猫以外,游戏中所有的猫默认都是未上链状态。未上链的猫不能出售,也无法进入市场与其他玩家配对;但是你可以使用这些猫与你的QQ/微信好友进行配对,产出新的小猫。使用道具“天书笔”可以将你的猫记录到区块链。当猫被记录到区块链以后,这些猫就可以进入市场,通过配对赚取点券,或者出售赚取点券。专属猫是否上链,并不影响它的增益效果。但只有上链后,它才能面对全服务器所有的玩家进行繁殖、交易。

?

《一起来捉妖》中的专属猫玩法,基于腾讯区块链技术,游戏中的虚拟数字资产得到有效保护。此外,基于腾讯区块链技术,猫也可以自由繁殖,并且运用区块链技术存储、永不消失。[2019/4/11]

2021年3月5日,PAID遭受了持续约30分钟的攻击。

金色首发 EOS超级节点竞选投票率达6.49%:金色财经数据播报,截止北京时间6月13日15:50,EOS投票率达6.49%。EOS引力区和EOS佳能作为两个来自中国的超级节点竞选团队暂居第五和第六名。其中EOS引力区的得票总数为903万,占比2.96%;EOS佳能的得票总数为877万,占比2.87%。此前异军突起的EOSflytomars暂居第17位,得票总数为630万,占比2.07%。目前跻身前30名的超级节点竞选团队中,有八个团队来自中国。[2018/6/13]

通过链上分析,CertiK团队总结了攻击的时间线及操作步骤如下:

第一步:合约所有权被转移给了攻击者,此时攻击者在得到私钥后就已经完全获得了代理合约的控制权。

第二步:攻击者利用代理更新合约,添加了销毁和铸币的功能函数。

第三步:攻击者销毁了6000万枚PAID,留出铸币空间。

第四步:攻击者开始铸币,并向Uniswap倾销PAID代币以换取以太币。

最后,本次事件并没有攻击智能合约的代码本身,而是通过某种渠道获得了代理合约的私钥。

CertiK在审计报告中的PTN-10章节提出了:AmbiguousFunctionality以及其他章节强调了PAID合约中心化的问题。

总结

2021年3月5日,攻击者获得PAID代理合约私钥,替换原有代码,添加了销毁和铸币的功能函数。

攻击者之后销毁了6000万枚PAID代币,留出铸币空间。

最后,铸造了59,471,745枚PAID,并通过Uniswap出售了2,401,203枚代币。

客观来看,本次攻击事件中攻击者并没有找到任何原合约的漏洞,而是直接获得了代理合约私钥。

当合约的可升级性作为项目的预期功能而存在时,它在智能合约中确实有其存在的价值。

而这种类型的功能要求合约所有者以及部署者在确保代码基本安全的同时,同样必须保证私钥的安全。

CertiK将会在未来更多地强调并关注中心化及私钥保护等相关问题。

复制下方链接至浏览器,查看CertiK于2021年1月24日为PAIDNetwork出具的审计报告:

https://certik.org/projects/paidnetwork

标签:AIDPAIDPAIERTRAIDER价格paid币官方PAI币CyberTime Finance

中币热门资讯
炒作还是创新?推特CEO的推文NFT拍卖价达250万美元

3月5日,Twitter创始人杰克·多西在推特上发布了一个新的应用程序,该程序允许人们使用ETH“购买”推文。这款名为Valuables的应用允许用户购买推文的数字证书,且该证书由推文的创建者亲自签名并验证.

1900/1/1 0:00:00
高盛:机构需求量巨大 比特币年内或有望涨至10万美元

高盛:机构需求量巨大比特币年内或有望涨至10万美元 金十数据 刚刚 21 原文标题:《高盛:机构需求量巨大比特币年内或有望涨至10万美元》高盛集团在重启加密货币交易平台之际,发现了机构对数字资产的巨大需求.

1900/1/1 0:00:00
金色趋势丨BTC回撤蓄力 酝酿后续突破

根据欧易OKEx交易大数据,BTC合约多空持仓人数比为0.99,市场做空人数占据优势;季度合约基差在600美元上方,永续合约资金费率为正,交割及永续合约持仓总量为28亿美元,总体空军占优;BTC交割及永续合约精英持仓方面.

1900/1/1 0:00:00
看看两会上关于“数字人民币”的提案

2021年全国两会正在进行,各式各样的提案被顶上热搜,而关于数字人民币各人大代表们都有一些什么建议呢?推进数字人民币跨境支付应用全国政协委员、东亚银行联席行政总裁李民斌日前表示.

1900/1/1 0:00:00
碰一碰支付、缴水电气费、“一键发薪” 数字人民币在成都还有这些应用

本文来源:封面新闻 在数字人民币红包发放的同时,成都数字人民币试点应用场景也在不断丰富。3月9日,记者从成都市地方金融监管局了解到,在中国人民银行指导下,中、农、工、建、交、邮储六家银行从乡村惠农助农、智慧民生普惠、文化校园个性、旅游.

1900/1/1 0:00:00
彭博分析师:比特币取代黄金的步伐正在加快

?彭博资讯的一位顶级商品策略分析师MikeMcGlone,在推特上分享了他的分析数据,指出比特币取代黄金作为投资者投资组合中的价值储存的步伐正在加快.

1900/1/1 0:00:00