前言

从 Defi 安全角度来看 9 月安全事件相较于较 8 月份已有所下降,但是从整体安全角度来看依然不容乐观,黑客攻击涉及到的损失金额巨大。

知道创宇区块链安全实验室总结了 9 月发生的各类安全事件,并就攻击手法和暴露出的问题进行了梳理。

9 月安全事件盘点

以下是 9 月发生的各领域的安全事件:

9 月 4 日
NFT 赛马项目 DeRac 针对 DAO 公共买家在未来解锁领取代币的合约 DAO Maker 分发系统被攻击。

其漏洞原理是:Vesting 合约 未进行 init 未初始化保护,从而让黑客初始化了 init 的关键参数,也变更了 owner,导致黑客通过紧急提款函数提取了合约资金,损失约 400 万美元。

9 月
NFT 市场 OpenSea 出现漏洞导致 30 笔交易受到影响,至少 42 个 NFT 被销毁, 损失约 9.7 万美元。

9 月 12 日
Avalanche 链上 Zabu Finance 由于其 defi 协议与代币协议之间不兼容被黑客利用,通过攻击获取 45 亿 ZABU 代币,损失约 60 万美元。

9 月 15 日
去中心化交易所 NowSwap 遭到黑客攻击,由于没有修改 swap 函数的参数导致闪电贷的恒定乘积校验逻辑失效,攻击者返还部分闪电贷金额即被认为是完全归还,从而实现了攻击,损失金额超 100 万美元。 

9 月 17 日
SushiSwap 平台 MISO 上的 DONA 代币拍卖遭到攻击,黑客通过向 MISO 前端插入了恶意代码,将拍卖钱包地址改为了自己的钱包地址获利,损失超 300 万美元。

9 月 20 日
跨链协议 pNetwork 因代码漏洞遭攻击,损失约 1308 万美元。

9 月 21 日
借贷协议 Vee.Finance,超 3500 万美元资产被盗,据官方调查,极可能是小数点未精确以及权限校验问题导致预言机价格被操纵。

9 月
OpenZeppelin 的 TimelockController 合约修复了一个可重入漏洞,这是 OpenZeppelin 在其开源智能合约库中唯一存在的严重漏洞。

9 月 30 日
去中心化借贷协议 Compound 出现漏洞错误地允许一些用户索取额外的 COMP 代币, 该漏洞损失约 28 万枚 COMP 代币。

总结

各链上项目问题依然十分严峻,智能合约层面的漏洞导致的损失一般都十分巨大,相较于新型漏洞,大多数漏洞都属于可追溯漏洞即已经出现过的漏洞,希望各方在开发项目或者审计项目时多做考虑。

关于 OpenZeppelin 出现的漏洞则再一次提醒我们,没有绝对的权威,任何项目都需要多方验证保证其安全性。



实验室官网:www.knownseclab.com
知道创宇唯一指定存证平台www.attest.im
联系我们:blockchain@knownsec.com

知道创宇区块链安全实验室导航微信公众号
@ 创宇区块链安全实验室

知道创宇区块链安全实验室 | 区块链安全解决方案:让人类进入安全的区块链世界

官方网站
@ 知道创宇区块链安全实验室

知道创宇区块链安全实验室 | 区块链安全解决方案:让人类进入安全的区块链世界
微博
@ 知道创宇区块链实验室
https://weibo.com/BlockchainLab

知乎
@ 知道创宇区块链安全实验室
https://www.zhihu.com/org/zhi-dao-chuang-yu-qu-kuai-lian-an-quan-shi-yan-shi

Twitter
@KS_Blockchain
https://twitter.com/KSBlockchain
知道创宇区块链安全实验室|重要提醒:没有审计过 Chias(XCS) 项目