Cointime

扫码下载App
iOS & Android

黑客是如何从Poolz Finance窃取了39万美元的?

Cointime Official

黑客从Poolz Finance窃取了39万美元,这是继1.8亿美元的Euler Finance漏洞之后的又一次安全事件。

  • 由于一个漏洞,Poolz Finance在Binance智能链和Polygon 区块链上损失了390,000美元
  • Poolz是一个跨链去中心化的IDO平台,专注于Web3的开发。
  • MetatrustLabs分析发现,一个算术溢出问题导致了该漏洞。

MetatrustLabs周三发现,在Binance智能链和Polygon 区块链上,一次黑客攻击使Poolz Finance损失了约39万美元。

这家区块链安全公司指出,黑客可能是由于算术溢出问题而发生的。

关于Poolz Finance黑客,我们应该知道什么

MetatrustLabs分析表明,Poolz Finance存在算术溢出问题。在计算机科学中,这是一个较大的操作产量对相对较小的存储系统的问题。同时,MetatrustLabs发现同一发件人在代币归属合约上的重复模式。

Solidity中的源代码声明:“Solidity中的算术运算在溢出时会进行包装。这很容易导致错误,因为程序员通常假设溢出会引发错误,这是高级编程语言的标准行为。`SafeMath`通过在操作溢出时撤销交易来恢复此直觉。”

Poolz是一个跨链去中心化IDO平台。其基础设施允许加密项目在上市之前获得资金支持。然而,仅在过去一天内,POOLZ代币已经下跌了超过95%。

POOLZ目前价格为0.19美元,比历史最高价低99%以上。近两年前,在2021年4月份,POOLZ达到了50.89美元的峰值价格。

事件之前发生了Euler Finance黑客攻击

3月13日,去中心化金融(DeFi)协议Euler Finance遭受攻击。Cointime当天报道称黑客利用闪电贷攻击从该平台窃取了超过1.95亿美元。

随后,Euler向黑客发送了一条在线消息。他们说:“如果24小时内未归还90%的资金,则明天我们将启动100万美元悬赏奖励计划以获取有能够逮捕你的信息。

据报道,黑客已将该协议中的资金转移到两个新账户。这些钱包里装了大量的DAI稳定币和以太坊(ETH)。

DeFi协议仍然是攻击目标

今年2月,Platypus在一次闪电贷攻击中损失了850万美元以上。根据Chainalysis的报告显示,2022年全球安全事件中被害者失去了价值38亿美元的加密货币,成为史上最大的黑客事件年份。其中大部分来自DeFi协议。

区块链安全公司Halborn的首席运营官David Schwed表示,这些攻击基于Web2攻击模式。他在与Chainalysis的对话中说:“我们看到的许多黑客攻击不一定是针对 web3 的密钥泄露攻击。它们是具有 web3 含义的传统 Web2 攻击”。

下面是MetatrustLabs对此次安全事件的分析详情:

Poolz Finance漏洞

摘要

攻击者(0x190cd)通过算术溢出欺骗了他实际存入的合约(0x058ba)。该合约的版本低于0.8.0,缺乏算术溢出检查。

攻击者

https://bscscan.com/address/0x190cd736f5825ff0ae0141b5c9cb7fcd042cef2a

攻击的合约

https://bscscan.com/address/0x058bae36467a9fc5e1045dbdffc2fd65b91c2203

https://etherscan.io/address/0x058bae36467a9fc5e1045dbdffc2fd65b91c2203

被攻击的合约

https://bscscan.com/address/0x8bfaa473a899439d8e07bf86a8c6ce5de42fe54b

https://etherscan.io/address/0x2cc4a6c6d5ff183d7e3c7e33e9bc10d55bdbaea8

交易

https://bscscan.com/tx/0x39718b03ae346dfe0210b1057cf9f0c378d9ab943512264f06249ae14030c5d5

https://bscscan.com/tx/0xab09638803c66d802fc83e088da6fa894a714ae2d4df707c6f4bb1b42594f5ac

https://bscscan.com/tx/0x24cb4df2bd6829c0736750aa51ee9c03982cf70b9cd30f8b8259395f1ba10030

https://etherscan.io/tx/0x118a617bddd1c14810113be81ce336f28cc1ee7a7b538a07184b93e7c51bdc00

Polygon 上的2条攻击交易

https://polygonscan.com/tx/0x3f0c6bb5baa7500b1d8fb3b0bd4b7115f6a64a5169748b8f0da0c563918be981

https://polygonscan.com/tx/0x606be0ac0cdba2cf35b77c3ccbbd8450b82e16603157facec482958032558846

操作步骤

  • 攻击者通过算术溢出伪造其实际存入的合约。
  • 攻击者从合约中提取代币。

根本原因

实际转移的金额是1,但攻击的记录金额是115792089237316195423570985008687907853269984665640502182660492372007802789937和61856797091635905326850000。

原因如下:

  • 该协议允许用户创建两个或多个池。
  • 该攻击试图创建两个新的池子,金额为115792089237316195423570985008687907853269984665640502182660492372007802789937和61856797091635905326850000。该协议将为攻击者记录这两个数字。
  • 协议计算出两个新池子的代币总数,并从攻击者那里转移总数。然而,由于算术溢出,总金额只变成了1
  • 在这一点上,两个新池子的数字是115792089237316195423570985008687907853269984665640502182660492372007802789937和61856797091635905326850000。
  • 最后,攻击者可以从合约中提取并窃取代币。

关键代码

资金损失

TransactionTokenTotal LossNote
0x39718b03ae346dfe0210b1057cf9f0c378d9ab943512264f06249ae14030c5d5MNZ: 61,856,885WOD: 35,975,489SIP: 29,032,394ECIO: 252,153,413
0xab09638803c66d802fc83e088da6fa894a714ae2d4df707c6f4bb1b42594f5acKXA: 223,500GEMG: 157,696WANA: 202,442EBA: 465,116
0x24cb4df2bd6829c0736750aa51ee9c03982cf70b9cd30f8b8259395f1ba10030CHIM: 37,053CHRP: 1,717CVZ: 822,631MSTR: 82,067
0x118a617bddd1c14810113be81ce336f28cc1ee7a7b538a07184b93e7c51bdc00POOLZ: 282,111DON: 774,997ASW: 2,007,504,238
$656,000https://debank.com/profile/0x190cd736f5825ff0ae0141b5c9cb7fcd042cef2a

Twitter: https://twitter.com/MetatrustLabs

Website: https://metatrust.io/

评论

所有评论

推荐阅读

  • 美联储主席沃什将在未来几周内公布特别工作组的更多细节

    6月29日,据纽约时报,沃什接任美联储主席后不久,便致信该央行两万多名员工,阐述了他将如何领导这一机构,他长期以来一直主张该机构亟需进行彻底改革。在一封日期为6月2日的信中,沃什承诺将推动“针对美联储战略、政策及运作的公开且清醒的讨论”。沃什战略的核心是一系列特别工作组,这些工作组专注于他所认为的“货币政策广泛实施过程中的关键”五个领域。这些领域包括:美联储的沟通方式;其持有的价值6.7万亿美元的政府债券及抵押贷款支持证券(MBS)投资组合;其优先考量的数据来源;生产率趋势与就业状况;以及用于研判通胀的模型与衡量指标。据知情人士透露,沃什将在未来几周内公布有关这些特别工作组的更多细节。其目标是在年底前完成相关工作,随后决策者将审议应实施何种改革以及具体如何实施。每个工作组将由沃什亲自挑选的几位外部人士领导,并由美联储内部选派的特定工作人员提供协助。(金十)

  • 高盛:美股或再迎强劲财报季 经济增长和AI热潮料推动每股收益增长

    6月29日,高盛策略师表示,在“稳健的宏观背景”和人工智能投资热潮推动下,美国股市可能迎来又一个强劲的财报季。Ben Snider领导的团队表示,标普500指数盈利趋势强劲,足以超过分析师此前的高预期。他在一份报告中写道,AI基础设施类股票预计将在第二季度贡献约60%的每股收益增长,其中美光科技和英伟达合计将占40%以上。Snider表示,分析师预计标普500指数成分股的每股收益中值增幅为9%,但保守的营收预期表明存在上行风险。

  • 消息称长鑫存储与腾讯签署价值近30亿美元内存供应合同

    6月29日,据路透,知情人士透露,中国存储芯片制造商长鑫存储已与腾讯签署了一份价值超过200亿元人民币(约29.4亿美元)的长期供应协议,为其重磅上市铺路。该协议涵盖数年的DRAM芯片供应,协议期限最长可达三年,也有消息人士则称最长可达五年。

  • 三星宣布2655万亿韩元的投资计划

    6月29日,三星宣布投资计划,总额达2,655万亿韩元;将在韩国龙仁市和平泽市的半导体产业集群投资2030万亿韩元。

  • 联想集团服务器业务明年交付规模或超2000亿元

    6月29日,据一财,联想集团中国基础设施业务正大幅上调服务器业务增长预期。该公司此前提出2027/2028财年1000亿元的服务器业务目标,按照当前已在执行订单测算,明年仅两个主要客户对应的可确认收入交付规模已接近2000亿元。上述人士称,近期公司签下一个规模更大的框架协议,潜在规模可能超过联想集团基础设施业务一年业务量,相关客户和市场信息仍处于保密阶段。

  • BTC跌破60000美元

    行情显示,BTC跌破60000美元,现报59991.98美元,24小时跌幅达到0.02%,行情波动较大,请做好风险控制。

  • 日韩股市集体收涨

    6月29日,日经225指数收涨0.15%,报69468.11点。韩国综指收涨0.07%,报8416.83点。

  • 马斯克:SpaceX计划今年每月发布一个全新的人工智能模型

    6月29日,当地时间6月28日,马斯克在其社交媒体平台X上发文称,旗下最新一代大语言模型Grok 4.5已正式在SpaceX和特斯拉内部开启Beta测试,之后才会进行更广泛的推广。马斯克还表示,SpaceX计划在今年剩余的时间里每月发布一个“完全从零开始训练”的全新人工智能模型。这番言论暗示,未来的版本可能并非对现有系统的简单改进,而是通过全新训练构建的全新基础模型。

  • A股成交额超3.1万亿元

    6月29日,沪深两市成交额超3.1万亿元,较上日此时缩量24亿元。

  • 三星集团会长李在镕称,计划将光州作为芯片生产基地

    6月29日,三星集团会长李在镕称,计划将光州作为芯片生产基地,计划在忠清建设HBM工厂;计划在蔚山布局电池投资、釜山布局基板项目;机器人项目投资将落户庆尚北道龟尾市,生物领域投资将集中布局韩国仁川。