安全公司:PunkProtocol被攻击在于其CompoundModel的Initialize函数未做重复初始化检查等
08月
12
2021-8-12 19:37
分享至
微信扫一扫,打开网页后点击屏幕右上角分享按钮
据慢雾区消息,去中心化年金协议 Punk Protocol 在公平启动的过程中遭遇攻击,慢雾安全团队以简讯形式将攻击原理分享如下: 1.攻击者调用CompoundModel合约的Initialize函数进行重复初始化操作,将合约Forge角色设置为攻击者指定的地址。 2.随后攻击者为了最大程度的将合约中资金取出,其调用了invest函数将合约中的资金抵押至Compound中,以取得抵押凭证cToken。 3.最后攻击者直接调用withdrawToForge函数将合约中的cToken转回Compound获取到对应的底层资产并最终将其转给Forge角色。 4.withdrawToForge函数被限制只有Forge角色可以调用,但Forge角色已被重复初始化为攻击者指定的地址,因此最终合约管理的资产都被转移至攻击者指定的地址。总结:本次攻击的根本原因在于其CompoundModel的Initialize函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换Forge角色,最终造成合约管理的资产被盗。 总结:本次攻击的根本原因在于其 CompoundModel 的 Initialize 函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换 Forge 角色,最终造成合约管理的资产被盗。
本周焦点
数字货币行情
实时快讯
-
01-27 07:53以太坊官推转帖:zkSync稳定币市值30天内增长55%
-
01-27 07:47CZ:坚持基于基本面的投资,时间将站在这一边
-
01-27 07:45Jupiter完成30亿枚JUP销毁,当前价值约32亿美元
-
01-27 07:39Vitalik呼吁加速淘汰Groth16信任设置
-
01-27 07:30金色晨讯|1月27日隔夜重要动态一览
-
01-27 07:17BTC跌破103500美元
-
01-27 07:15AAVE跌破320美元
-
01-27 07:14ORDI跌破20美元
-
01-27 07:11APT跌破8美元
-
01-27 07:02TON跌破5美元
-
01-27 07:02BTC跌破104000美元
-
01-27 06:51CryptoQuant创始人:Memecoin与艺术市场在估值逻辑上类似
-
01-27 06:46SOL跌破250美元
-
01-27 06:44美联储本周维持利率不变的概率为99.5%
-
01-27 06:01THETA跌破2美元
-
01-27 05:16BTC跌破105000美元
-
01-27 04:151.8亿枚USDT从TetherTreasury转移到Bitfinex
-
01-27 03:49目前加密货币总市值为3.762万亿美元,24小时跌幅1.3%
-
01-27 02:46JUP突破1.2美元,24小时涨幅超20%
-
01-27 02:15美国现货比特币ETF链上总持仓价值突破1240亿美元
2条更新











