レビュー: MOBOX ハッキングされた分析
背景
Slow Mist MistEye セキュリティ監視システムの早期警告によると、2024 年 3 月 14 日、Optimism チェーン上の分散型融資プロトコル MOBOX が攻撃されました。 、約75万ドルの損失を引き起こします。 SlowMist セキュリティ チームは攻撃インシデントを分析し、結果を次のように共有しました:
(https://twitter.com/SlowMist_Team / status/1768167772230713410)
##関連情報
攻撃者のアドレス:
0x4e2c6096985e0b2825d06c16f1c8cdc559c1d6f8
0x96f004c81d2c7b907f92c45922d38ab870a53945
攻撃された契約アドレス:
0xae7b6514af26bcb2332fea53b8dd57bc13a7838e
攻撃トランザクション:
##0x4ec3061724ca9f0b8d400866dd83b92647ad8c943a1c0ae9ae6c9bd1ef789417この攻撃の核心は 2 つあります。1 つは、攻撃者がコントラクト内のborrow() 関数の脆弱性を悪用することです。この関数は、推奨者のアドレスへの報酬の配布をトリガーします。報酬の計算は転送されたトークンの数に基づいて行われるため、攻撃者は紹介者に報酬を攻撃対象のコントラクトに再度転送することで、次の借入額を増やすことができます。 2 つ目は、borrow() 関数が呼び出されるたびに、プール内の MO トークンの一部が燃やされるため、MO トークンの価格が継続的に上昇し、最終的に攻撃者は借入を継続することで利益を得ることができます。報酬を重ね合わせる。 攻撃プロセス全体では、主に脆弱なborrow()関数をループ内で呼び出し、その後直ちに呼び出していることがわかります。 redeem() を呼び出すと償還が実行され、リファラーに割り当てられたトークンが攻撃コントラクトに転送されます。 borrow() 関数の分析を続けると、この関数が呼び出されるたびに、MO トークンの一部がプールが焼けてしまいます。 # ただし、USDT の貸し出し量は、プール内の MO トークンの価格に基づいて計算されます。継続的な増加により、攻撃者は最終的に少量の MO トークンを使用して大量の USDT トークンを貸し出すようになりました。 さらに、ローンを借りるたびに、紹介者アドレスに配当報酬が与えられます。この機能は、融資の数に基づいています。 MO トークンが渡されました。計算上。 ただし、推奨アドレスも攻撃者 (0x96f004c81d2c7b907f92c45922d38ab870a53945) によって制御されているため、攻撃者はローン操作の完了後にこの部分に報酬を与えることができます。それを元に戻して、次回の借入額と配当特典を重ね合わせます。 上記のサイクル操作の後、攻撃者は MO トークンの価格をつり上げ、最終的には非常に少数の MO トークンを使用して多額の資金を貸し付けることができました。契約金額のUSDTを指定し、アンバランスプール内のすべてのUSDTを直接交換して利益を出します。 この攻撃の核心は、攻撃者がborrow()関数を使用して、プールを燃やす 中間の部分トークンのメカニズムは、資産を継続的に借用してプール内のトークンの価格を上昇させ、参照者の報酬を取得し、その後トークンを転送して再度借用することで、継続的に報酬を追加し、価格を操作します。 SlowMist セキュリティ チームは、プロジェクト関係者に対し、同様の機能にロックアップ時間制限を追加し、融資の価格モデルを設計する際に複数の要素を考慮して、同様のインシデントが再び発生するのを避けることを推奨しています。 攻撃の核心
トランザクション分析
概要
以上がレビュー: MOBOX ハッキングされた分析の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

AI Hentai Generator
AIヘンタイを無料で生成します。

人気の記事

ホットツール

メモ帳++7.3.1
使いやすく無料のコードエディター

SublimeText3 中国語版
中国語版、とても使いやすい

ゼンドスタジオ 13.0.1
強力な PHP 統合開発環境

ドリームウィーバー CS6
ビジュアル Web 開発ツール

SublimeText3 Mac版
神レベルのコード編集ソフト(SublimeText3)

ホットトピック









OKXはグローバルデジタル資産取引プラットフォームです。その主な機能には、1。デジタル資産の売買(スポット取引)、2。デジタル資産間の取引、3。4。DiversifiedTrading製品(デリバティブなど)の提供、5。Asset付加価値サービスの提供、6。便利な資産管理。

デジタル通貨ローリングポジションは、貸付を使用して取引レバレッジを増幅してリターンを増やす投資戦略です。 この記事では、ローリング(バイナンス、Okex、gate.io、huobi、bybitなど)をサポートする取引プラットフォームの選択などの重要な手順など、デジタル通貨ローリングプロセスを詳細に説明します。 ただし、ローリングポジション取引は非常に危険であり、投資家は慎重に運営し、完全なリスク管理戦略を策定する必要があります。 デジタル通貨ローリングのヒントの詳細については、読み続けてください。

初心者は通常、特に取引契約の場合など、暗号通貨市場に参入する前に取引知識ベースを持つ必要があります。初心者の初心者をより速く開始するために、OUYIやBinanceなどの交換は、投資家が市場に参入し、取引知識を学び、経験を向上させるためにシミュレートされた取引を実装しています。しかし、交換でシミュレートされた取引を操作する方法さえ知らない人はまだたくさんいますか?この操作は比較的簡単です。一般的に、初心者はシミュレートされた取引で操作を練習し、それに慣れた後に正式な取引を行うことができます。編集者は、以下に詳細に説明します。取引所でシミュレートされた取引を操作する方法は?現在、交換のシミュレーション操作は、OUYIやBinanceなどの取引所をサポートしています。

このガイドは、AndroidおよびiOSシステムに適した公式Bitget Exchangeアプリの詳細なダウンロードとインストール手順を提供します。このガイドは、公式ウェブサイト、App Store、Google Playなど、複数の権威ある情報源からの情報を統合し、ダウンロードおよびアカウント管理中の考慮事項を強調しています。ユーザーは、App Store、公式WebサイトAPKダウンロード、公式Webサイトジャンプ、完全な登録、ID検証、セキュリティ設定など、公式チャネルからアプリをダウンロードできます。さらに、ガイドはよくある質問や考慮事項をカバーします。

Gate.ioは、登録、アカウントの確認、預金、取引、引き出しなど、幅広いサービスを提供する暗号資産交換です。ユーザーは、アカウントを作成し、確認を完了し、デポジットメソッドを選択してから、生成されたアドレスに資金を送信することにより、gate.ioの使用を開始できます。このプラットフォームは、さまざまなトランザクションペア、注文タイプ、取引ツールを提供して、ユーザーがトランザクションを実施できるようにします。ユーザーは、撤退方法を選択し、引き出し住所の生成、引き出し額の入力、およびセキュリティ検証を完了することにより、gate.ioからお金を引き出すこともできます。

市場で最も人気のあるスタブコインの1つとして、USDT(Tether)は常に多くの注目を集めています。 USDTは、実際の取引では米ドルに1:1リンクすることを目的としていますが、市場の需要と供給、投資家のセンチメント、規制政策などの要因により価格が変動し、わずかなプレミアムや割引、パニック販売などが生じます。この記事では、市場の需要と需要の関係、TEDA埋蔵量、規制政策、市場の感情、取引プラットフォームの信頼性など、USDTの価格変動の原因を深く分析し、リスクを回避し、投資家がUSDTをよりよく理解し使用する方法について議論します。

Ethereumは最近、スケーラビリティ、セキュリティ、および持続可能性を改善することを目的とした一連の重要なアップグレードを完了しました。アップグレードは、スケーラビリティの改善、エネルギー効率の向上、セキュリティの向上、生態系の繁栄などの機会をもたらしますが、集中リスク、エスカレーションの複雑さ、競争の強化、市場の変動などの課題にも直面しています。主流の交換は、エスカレーションとサポートとリスクの警告を提供することに積極的に対応しています。 Ethereumの未来は、これらの課題を効果的に解決し、開発者とユーザーを革新し、引き付け続けることができるかどうかにかかっています。 競争上の圧力に直面していますが、その強力な技術的基盤とアクティブなコミュニティは、投資家が合理的に分析し、慎重に投資することを期待しています。

PI Networkは、主流の取引所でまだ正式に取引を開始していません。 2024年の時点で、PIはまだメインネットワークを閉鎖する段階にあり、中小規模の交換の一部のみがIOUトランザクションを提供しています。役人は取引を許可していません。公式チャネルを介してマイニングし、メインネットワークが準拠した交換を開き、取引するのを待つことをお勧めします。