首发 | PAID Network攻击事件还原

本文由Certik原创,授权金色财经首发。

2021年3月5日,PAID Network遭受了由于私钥管理不善而引起的 "铸币 "攻击。

攻击者使用代理合约私钥,将原先经过CertiK审计的PAID合约代码掉包,添加了销毁(burn)和铸币(mint)的功能函数。

因为PAID代币已达上限,攻击者先销毁(burn)了6000万枚PAID代币,然后再重新铸造了59,471,745枚PAID,并通过Uniswap出售。

CertiK团队第一时间和PAID Network团队沟通调查,确认了原代码并无漏洞,攻击事件是由私钥泄露导致的。目前CertiK团队仍无法确认私钥泄露的原因,但已经可以将整个攻击过程还原。

佛罗里达州州长:该州将接受比特币缴税:金色财经报道,佛罗里达州州长Ron DeSantis表示,他正在采取措施使公司能够以加密货币纳税。DeSantis在签署金融素养课程法案时表示,他已指示国家机构准备好接受加密税收。DeSantis称,我们正在努力,我已经告诉国家机构想办法如果企业想用加密货币向佛罗里达州纳税,我们应该愿意接受。此外,DeSantis 特别表示,佛罗里达州正在努力接受比特币作为税收支付。(The block)[2022/3/23 14:12:46]

2021年3月5日,PAID遭受了持续约30分钟的攻击。

通过链上分析,CertiK团队总结了攻击的时间线及操作步骤如下:

数据:以太坊当前通胀率为3.1%:8月17日消息,据ultrasound.money数据显示,以太坊年发行量约530万ETH,当前以太坊燃烧速度为3.28ETH/分钟,预计年销毁ETH约170万。二者中和之后,以太坊年通胀大约是3.1%。[2021/8/17 22:19:30]

第一步:合约所有权被转移给了攻击者,此时攻击者在得到私钥后就已经完全获得了代理合约的控制权。

第二步:攻击者利用代理更新合约,添加了销毁(burn)和铸币(mint)的功能函数。

第三步:攻击者销毁(burn)了6000万枚PAID,留出铸币空间。

第四步:攻击者开始铸币,并向Uniswap倾销PAID代币以换取以太币。

最后,本次事件并没有攻击智能合约的代码本身,而是通过某种渠道获得了代理合约的私钥。

CertiK在审计报告中的PTN-10章节提出了: Ambiguous Functionality (模糊功能)以及其他章节强调了PAID合约中心化的问题。

2021年3月5日,攻击者获得PAID代理合约私钥,替换原有代码,添加了销毁(burn)和铸币(mint)的功能函数。

攻击者之后销毁了6000万枚PAID代币,留出铸币空间。

最后,铸造了59,471,745枚PAID,并通过Uniswap出售了2,401,203枚代币。

客观来看,本次攻击事件中攻击者并没有找到任何原合约的漏洞,而是直接获得了代理合约私钥。

当合约的可升级性作为项目的预期功能而存在时,它在智能合约中确实有其存在的价值。

而这种类型的功能要求合约所有者以及部署者在确保代码基本安全的同时,同样必须保证私钥的安全。

CertiK将会在未来更多地强调并关注中心化及私钥保护等相关问题。

复制下方链接至浏览器,查看CertiK于2021年1月24日为PAID Network出具的审计报告:

https://certik.org/projects/paidnetwork

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链杂谈

以太坊312一周年:面对极端行情的你 坚持信仰了吗?

2020年是不平凡的一年,2020年的3月更是可以被加密载入史册的一年,全球资产跳水,加密市场上演“312大跌”。但时隔一年,比特币已经以14倍涨幅强势吸引了主流目光。站在一周年的节点上,我们再读加密市场。 去年3月12日,全球资产跳水事件频频。截止3月13日上午,全球市场集体暴走,亚洲股市全线飘绿。

BTC金色观察 | 强势“出圈”的NFT:这些机会不能错过

动辄上千万美元的售价,这段时间还有谁能比NFT火热。 从谷歌搜索来看,NFT一词的搜索指数在过去一个月直线上涨。近期,NFT相关搜索量现已超过莱特币(LTC)、比特币现金(BCH)和Ripple(XRP),在3月12日达到峰值。 从诞生到现在,NFT已不再是币圈专属,越来越多的主流艺术家甚至看似毫无关系的品牌企业也已经将作品和NFT绑定。

USDC金色DeFi日报 | 去中心化交易所DODO已追回189万美元资金

DeFi数据 1.DeFi总市值:891.88亿美元 市值前十币种排名数据来源DeFibox DeFi总市值数据来源:Coingecko 2.过去24小时去中心化交易所的交易量:19.3亿美元 过去24小时去中心化交易所的交易量数据来源:Debank 交易量排名前十的DEX 排名来源:DeFibox 3.DeFi借贷平台借款总量:106。

Luna技术周刊 | ​中国电子标准院面向全行业开展区块链系统测试

金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、技术进展等行业动态。本文是其中的技术周刊,带您一览本周区块链技术大事。 中国电子标准院面向全行业开展区块链系统测试 近日,中国电子技术标准化研究院已启动新一批区块链系统测试,测试结果权威可信。通过测试的企业将获颁测试证书(有效期三年)和CNAS认可的检测报告。

[0:0ms0-0:484ms