安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查

[安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查]据慢雾区消息,去中心化年金协议 Punk Protocol 在公平启动的过程中遭遇攻击,慢雾安全团队以简讯形式将攻击原理分享如下:

1.攻击者调用CompoundModel合约的Initialize函数进行重复初始化操作,将合约Forge角色设置为攻击者指定的地址。

2.随后攻击者为了最大程度的将合约中资金取出,其调用了invest函数将合约中的资金抵押至Compound中,以取得抵押凭证cToken。

3.最后攻击者直接调用withdrawToForge函数将合约中的cToken转回Compound获取到对应的底层资产并最终将其转给Forge角色。

4.withdrawToForge函数被限制只有Forge角色可以调用,但Forge角色已被重复初始化为攻击者指定的地址,因此最终合约管理的资产都被转移至攻击者指定的地址。总结:本次攻击的根本原因在于其CompoundModel的Initialize函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换Forge角色,最终造成合约管理的资产被盗。

总结:本次攻击的根本原因在于其 CompoundModel 的 Initialize 函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换 Forge 角色,最终造成合约管理的资产被盗。

动态 | 加密安全公司Fireblock新增针对5个交易所的集成:9月5日,加密安全公司Fireblock宣布增加了对 OKCoin、OKEx、Korbit、Bithub和HitBTC 5个交易所的集成,还扩展了对Huobi Global的API和Deribit的集成,用于确保数字资产的转移,使其覆盖的平台总数达到20个。(prnewswire)[2019/9/6]

动态 | 通用电气参与区块链网络安全公司Xage A轮融资:工业集团通用电气(GE)的风险投资部门近期参与了网络安全创业公司Xage的1200万美元A轮融资。据悉,Xage公司可以将区块链技术安全地连接工业物联网(IoT)设备。GE的投资总经理Abhishek Shukla表示,“Xage能够在能源、运输、电信和其他全球行业中采用区块链这些尖端技术。我们很高兴能够支持Xage的创新方法。”[2018/7/24]

区块链安全公司BitGo与数字货币公司合作推出现金贷款平台:区块链安全公司BitGo为数字货币公司Nexo提供服务,该公司筹措5000万美元,为用户提供即时贷款所需的流动资金,无需等待信用审查所带来的时间延迟。[2018/5/1]

郑重声明: 安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 数字货币概念股早盘拉升,智度股份封涨停

    [2021-8-12 1:50:07]行情显示,数字货币概念股早盘拉升,智度股份封涨停,飞利信、数字认证涨超10%,科创信息、旗天科技、北信源等跟涨。 贝莱德CEO:数字货币可能会越来越常见并惠及消费者:金色财经报道,贝莱德首席执行官拉里·芬克(...

  • 澳大利亚当地专家呼吁在全国推出基于区块链的疫苗护照

    [2021-8-11 1:47:44]由于伪造的澳大利亚冠状病疫苗接种证书在网上流传,当地专家呼吁在全国推出基于区块链的疫苗护照,以确保该国疫苗证书系统的有效性。《澳大利亚人报》的一份报告援引欺诈者的话说,他们声称以每张120美元或更高的价格出售了20...

  • 延边区块链金融综合服务平台上线

    [2021-8-10 1:46:23]8月10日,由延边州政务服务和数字化建设管理局指导、延边智融天下信息技术有限公司投资建设的“延边区块链金融综合服务平台”一期正式上线。为破解银企信息不对称问题,我州于今年4月1日启动“延边区块链金融综合服务平台”项目...

  • 高盛:交易所代币及PoS资产表现优于更广泛的加密市场

    [2021-8-12 1:49:22]金色财经报道,高盛在一份新加密报告中写道,自2019年底以来,交易所代币及与权益证明(PoS)区块链网络相关的数字资产的表现优于更广泛的加密货币市场,而以隐私为重点的代币则表现不佳。报告指出,去年11月,XRP等汇款...

  • YouSwap TVL突破1.4亿USDT

    [2021-8-12 1:50:27]据官网显示,YouSwap TVL锁仓资金量突破142,023,497USDT,其中ETH链TVL为26,913,723USDT;HECO链TVL为37,785,529USDT;BSC链TVL为77,335,888U...

  • 安全公司:Punk Protocol被黑因其CompoundModel的Initialize函数未做重复初始化检查

    [2021-8-12 1:51:06]据慢雾区消息,去中心化年金协议 Punk Protocol 在公平启动的过程中遭遇攻击,慢雾安全团队以简讯形式将攻击原理分享如下: 1.攻击者调用CompoundModel合约的Initialize函数进行...

  • Rarible推出可简化NFT项目上线的开源跨链工具Rarible Protocol

    [2021-8-13 1:53:01]8月13日消息,基于以太坊的NFT数字收藏和交易平台Rarible推出为NFT打造的开源跨链工具Rarible Protocol,用以简化NFT项目和创意的市场化过程。Rarible Protocal目前已经在以太坊...

  • Coinbase:预计Q3的交易量和月交易用户量将出现下降

    [2021-8-11 1:48:36]8月11日消息,今日Coinbase公布了2021年第二季度财务报告,第二季度交易收入达19.3亿美元,但是Coinbase预计第三季度的交易量将比第二季度有所减少,月交易用户(MTU)也将出现下降。7月份的MTU为...

  • 腾讯音乐开启首张“数字藏品预约” 首发2001张NFT

    [2021-8-10 1:46:06]8月10日消息,腾讯音乐首批“TME数字藏品”即将上线。今天胡彦斌《和尚》20周年纪念黑胶NFT在QQ音乐平台开启购买资格的抽签预约,限量发售2001张。2001年,胡彦斌独立担任词曲创作《和尚》,而后收录于他的个人...

  • NEAR与Filecoin共同推出30万美元联合赠款计划

    [2021-8-11 1:49:12]NEARProtocol与Filecoin共同推出30万美元联合赠款计划,用于鼓励任何支持Filecoin和NEAR进行集成的项目的资助申请,所有符合条件的项目都将获得进一步发展的资金支持。该计划旨在鼓励并帮助开发人...

  • 侦破StableMagnet跑路案,将在链上采用数字资产对受害者退款

    [2021-8-12 1:50:52]多国侦破、涉案金额超过2200万美金的StableMagnet跑路案,将通过链上采用数字资产对受害者退款。受害者申请退款需联络确认。如果用户认为自己受到了这个特定局的影响, 需具有以下详细信息:投资的储...

金星链

狗狗币COV:美元的末日?全球金融格局将如何重塑?

标普在7月16日的报告中警告,美元的全球霸主地位正面临前所未有的挑战。报告指出,随着全球多国寻求减少对美元的依赖,增加人民币等其他货币的使用,以及提高黄金储备,美元在国际贸易和金融中的作用正在逐.

[0:0ms0-1:465ms