Inhaltsverzeichnis
Hintergrund" >Hintergrund
Zugehörige Informationen" >Zugehörige Informationen
Transaktionsanalyse" >Transaktionsanalyse
Zusammenfassung" >Zusammenfassung
Heim web3.0 Rezension: MOBOX Hacked Analysis

Rezension: MOBOX Hacked Analysis

Mar 21, 2024 am 09:46 AM
usdt optimism Rezension mobox

Hintergrund

Am 14. März 2024 wurde laut einer Frühwarnung des Sicherheitsüberwachungssystems SlowMist MistEye das dezentrale Kreditprotokoll MOBOX auf der Optimism-Kette angegriffen, was zu einem Verlust von etwa 750.000 US-Dollar führte. Das SlowMist-Sicherheitsteam analysierte den Angriffsvorfall und teilte die Ergebnisse wie folgt mit:

复盘:MOBOX 被黑分析

(https://twitter.com/SlowMist_Team/status/1768167772230713410)

Zugehörige Informationen

Angreifer Adresse:

0x4e2c6096985e0b2825d06c16f1c8cdc559c1d6f8

0x96f004c81d2c7b907f92c45922d38ab870a53945

Angegriffene Vertragsadresse:

0xae 7BC13A7838E

Angreifende Transaktion:

0x4ec3061724ca9 f0b8d400866dd83b92647ad8c943a1c0ae Es gibt zwei Hauptpunkte dieses Angriffs: Der Angreifer nutzt die Schwachstelle der Funktion „borgen()“ im Vertrag aus. Bei jedem Aufruf dieser Funktion wird die Belohnungsverteilung an die Adresse des Empfehlungsgebers ausgelöst. Da die Belohnungsberechnung anhand der Anzahl der übertragenen Token ermittelt wird, kann der Angreifer den Betrag der nächsten Kreditaufnahme erhöhen, indem er die Belohnung erneut an den Referrer zurück auf den angegriffenen Vertrag überträgt. Die zweite besteht darin, dass bei jedem Aufruf der Funktion „borg()“ ein Teil der MO-Token im Pool verbrannt wird, sodass der Preis der MO-Token kontinuierlich steigt. Am Ende kann der Angreifer durch kontinuierliches Ausleihen und Ausleihen Gewinne erzielen Belohnungen überlagern.

Transaktionsanalyse

Wir können feststellen, dass der gesamte Angriffsprozess hauptsächlich über die Schleife erfolgt, die die Funktion „borg()“ mit der Schwachstelle aufruft, dann sofort „redeem()“ zur Einlösung aufruft und dann die Token dem zuweist Empfehlungsgeber Transfer zurück zum Angriffsvertrag.

Wenn wir die Funktion „borg()“ zur Analyse verfolgen, können wir feststellen, dass bei jedem Aufruf dieser Funktion ein Teil der MO-Token im Pool verbrannt wird.

复盘:MOBOX 被黑分析

Der ausgeliehene USDT-Betrag wird jedoch auf der Grundlage des Preises der MO-Tokens im Pool berechnet. Da der Preis der MO-Tokens aufgrund der Zerstörung weiter steigt, kann der Angreifer schließlich eine kleine Menge MO-Tokens ausleihen Anzahl der ausgegebenen USDT-Tokens.

复盘:MOBOX 被黑分析

Darüber hinaus erhält eine Empfehlungsadresse bei jeder Ausleihe eine Dividendenbelohnung, und die Funktion wird basierend auf der Menge der übergebenen MO-Token berechnet.

复盘:MOBOX 被黑分析

Da jedoch auch die Referrer-Adresse vom Angreifer kontrolliert wird (0x96f004c81d2c7b907f92c45922d38ab870a53945), kann der Angreifer diesen Teil der Belohnung nach Abschluss des Kreditvorgangs zurücküberweisen und so den Betrag des nächsten Kredits und die Dividende überlagern belohnen .

复盘:MOBOX 被黑分析

Nach dem oben genannten Zyklusvorgang erhöhte der Angreifer den Preis der MO-Tokens und konnte schließlich eine sehr kleine Menge MO-Tokens verwenden, um eine große Menge USDT im Vertrag auszuleihen, was zu einem direkten Ungleichgewicht aller Exchange-Transaktionen führte USDT aus dem Pool nehmen und mit Gewinn verlassen.

复盘:MOBOX 被黑分析

Zusammenfassung

Der Kern dieses Angriffs besteht darin, dass der Angreifer die Funktion „borg()“ verwendet, um einige der Token im Pool zu verbrennen, kontinuierlich Vermögenswerte auszuleihen, den Preis der Token im Pool zu erhöhen, und Empfehlungen erhalten. Menschen belohnen Menschen, übertragen die Token dann zurück und leihen sie erneut aus, wodurch kontinuierlich Belohnungen hinzugefügt und Preise manipuliert werden. Das SlowMist-Sicherheitsteam empfiehlt den Projektparteien, Sperrfristen für ähnliche Funktionen hinzuzufügen und bei der Gestaltung des Preismodells für die Kreditvergabe mehrere Faktoren zu berücksichtigen, um zu verhindern, dass ähnliche Vorfälle erneut auftreten.

Das obige ist der detaillierte Inhalt vonRezension: MOBOX Hacked Analysis. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

AI Hentai Generator

AI Hentai Generator

Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

R.E.P.O. Energiekristalle erklärten und was sie tun (gelber Kristall)
1 Monate vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Beste grafische Einstellungen
1 Monate vor By 尊渡假赌尊渡假赌尊渡假赌
Will R.E.P.O. Crossplay haben?
1 Monate vor By 尊渡假赌尊渡假赌尊渡假赌

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Wofür ist Ouyi? Was ist Ouyi Wofür ist Ouyi? Was ist Ouyi Apr 01, 2025 pm 03:18 PM

OKX ist eine globale Digital Asset Trading Platform. Zu den Hauptfunktionen gehören: 1. Kauf und Verkauf digitaler Vermögenswerte (Spot-Handel), 2. Handel zwischen digitalen Vermögenswerten, 3. Bereitstellung von Marktbedingungen und Daten, 4. Bereitstellung diversifizierter Handelsprodukte (z. B. Derivate), 5. Bereitstellung von Wertvermögensdiensten für Vermögenswerte, 6. bequemes Asset-Management.

Wie rollen Sie Positionen in der digitalen Währung? Was sind die Plattformen für digitale Währung? Wie rollen Sie Positionen in der digitalen Währung? Was sind die Plattformen für digitale Währung? Mar 31, 2025 pm 07:36 PM

Digital Currency Rolling -Positionen ist eine Anlagestrategie, mit der die Kreditvergabe zur Erhöhung der Renditen zur Erhöhung der Rendite verwendet wird. In diesem Artikel wird der Prozess der digitalen Währung im Detail im Detail erläutert, einschließlich der wichtigsten Schritte wie der Auswahl von Handelsplattformen, die das Rolling (wie Binance, Okex, Gate.io, Huobi, Bitbit usw.), ein Hebelkonto eröffnen, ein Hebel mehrerer Hebelfunktionen für den Handel und die Anpassung des Marktes und die Anpassung der Markteinführungen oder die Hinzufügung von Flüssigkeitsfonds, um eine Flüssigkeitsanleihe anzupassen. Der Handel mit Rolling -Position ist jedoch äußerst riskant, und Anleger müssen mit Vorsicht vorgehen und vollständige Risikomanagementstrategien formulieren. Um mehr über Tipps zur Digitalwährung zu erfahren, lesen Sie bitte weiter.

Wie arbeite ich den simulierten Handel an Börsen? Detailliertes Tutorial zum simulierten Handel mit Ouyi Exchange Wie arbeite ich den simulierten Handel an Börsen? Detailliertes Tutorial zum simulierten Handel mit Ouyi Exchange Mar 05, 2025 am 11:12 AM

Der Anfänger muss in der Regel über eine Handelswissensbasis verfügen, bevor er in den Kryptowährungsmarkt eintritt, insbesondere bei Handelsverträgen und noch mehr. Um den Anfänger schneller zu gestalten, haben Börsen wie Ouyi und Binance auch den simulierten Handel implementiert, um den Anlegern dabei zu helfen, in den Markt zu gehen, Handelswissen zu lernen und ihre Erfahrungen zu steigern. Aber es gibt immer noch viele Menschen, die nicht einmal wissen, wie man den simulierten Handel an Börsen betreibt? Dieser Vorgang ist relativ einfach. Der Herausgeber wird Ihnen unten ausführlich mitteilen. Wie arbeite ich den simulierten Handel an Börsen? Der Simulationshandel an der Börse ist relativ einfach.

Registrieren Sie sich und laden Sie die neueste App auf der offiziellen Bitget -Website herunter und laden Sie sie herunter Registrieren Sie sich und laden Sie die neueste App auf der offiziellen Bitget -Website herunter und laden Sie sie herunter Mar 05, 2025 am 07:54 AM

Dieser Leitfaden enthält detaillierte Download- und Installationsschritte für die offizielle Bitget Exchange -App, die für Android- und iOS -Systeme geeignet ist. Der Leitfaden integriert Informationen aus mehreren maßgeblichen Quellen, einschließlich der offiziellen Website, dem App Store und Google Play, und betont Überlegungen während des Downloads und des Kontoverwaltung. Benutzer können die App aus offiziellen Kanälen herunterladen, einschließlich App Store, offizieller Website APK Download und offizieller Website -Sprung sowie vollständige Registrierung, Identitätsüberprüfung und Sicherheitseinstellungen. Darüber hinaus deckt der Handbuch häufig gestellte Fragen und Überlegungen ab, wie z.

Gateio Sesam Open Door Exchange Offizielle Website Anmelden Sie den neuesten Eingang Gateio Sesam Open Door Exchange Offizielle Website Anmelden Sie den neuesten Eingang Mar 05, 2025 pm 08:12 PM

Gate.io ist ein Krypto -Asset -Austausch, der eine breite Palette von Diensten bietet, einschließlich Registrierung, Kontoüberprüfung, Einlagen, Transaktionen und Abhebungen. Benutzer können Gate.io verwenden, indem sie ein Konto erstellen, die Überprüfung abschließen, eine Einzahlungsmethode auswählen und dann Mittel an die generierte Adresse senden. Die Plattform bietet eine Vielzahl von Transaktionspaaren, Auftragstypen und Handelstools, mit denen Benutzer Transaktionen durchgeführt werden können. Benutzer können auch Geld von Gate.io abheben, indem sie eine Auszahlungsmethode auswählen, eine Abhebungsadresse generieren, den Abhebungsbetrag eingeben und die Sicherheitsüberprüfung abschließen.

Ist USDT -Preis stabil? Wird es schwanken? Verstehen Sie die Preisschwankungen von Tether Ist USDT -Preis stabil? Wird es schwanken? Verstehen Sie die Preisschwankungen von Tether Mar 20, 2025 pm 06:09 PM

Als einer der beliebtesten Stablecoins auf dem Markt hat USDT (Tether) immer viel Aufmerksamkeit auf sich gezogen. Obwohl USDT als 1: 1 mit dem US -Dollar verbunden ist, schwanken seine Preise aufgrund von Faktoren wie Marktangebot und Nachfrage, Anlegerstimmung, Regulierungsrichtlinien usw., was zu geringfügigen Prämien oder Rabatten, Panikverkauf usw. führt, usw. In diesem Artikel werden die Ursachen von USDT -Preisschwankungen, einschließlich Marktangebots- und Nachfragesbeziehungen, TEDA -Reserven, Regulierungsrichtlinien, Marktstimmung und Glaubwürdigkeit der Handelsplattform, zutiefst analysiert und diskutieren, wie Risiken vermieden werden können, und den Anlegern helfen, USDT besser zu verstehen und zu nutzen.

Wird Ethereum nach dem Upgrade einsam sein? Wird Ethereum nach dem Upgrade einsam sein? Mar 18, 2025 pm 04:00 PM

Ethereum hat kürzlich eine Reihe wichtiger Upgrades abgeschlossen, um die Skalierbarkeit, Sicherheit und Nachhaltigkeit zu verbessern, was Diskussionen über seine zukünftige Richtung ausgelöst hat. Das Upgrade bietet Chancen wie Skalierbarkeitsverbesserung, Verbesserung der Energieeffizienz, Sicherheitsverbesserung und Wohlstand des Ökosystems, steht jedoch auch Herausforderungen wie zentraler Risiken, Komplexität der Eskalation, intensiviertem Wettbewerb und Marktschwankungen vor. Der Mainstream -Austausch reagiert aktiv auf Eskalation und bietet Unterstützung und Risikowarnungen. Die Zukunft von Ethereum hängt davon ab, ob es diese Herausforderungen effektiv lösen, weiter innovieren und Entwickler und Benutzer anziehen kann. Obwohl es sich um wettbewerbsfähigen Druck handelt, ist die starke technische Grundlage und die aktive Gemeinschaft es immer noch zuversichtlich, ihre führende Position aufrechtzuerhalten.

Welcher Austausch veröffentlichen PI News Welcher Austausch veröffentlichen PI News Mar 28, 2025 pm 03:33 PM

PI Network hat den Handel mit Mainstream -Börsen noch nicht offiziell eingeführt. Ab 2024 befindet sich PI immer noch im Stadium des Hauptnetzes, und nur einige kleine und mittelgroße Börsen bieten IOU-Transaktionen. Der Beamte genehmigt keine Transaktionen. Es wird empfohlen, über offizielle Kanäle abzubauen und darauf zu warten, dass das Hauptnetzwerk mit konformen Börsen eröffnet und handelt.