首发 | PAID Network攻击事件还原

本文由Certik原创,授权金色财经首发。

2021年3月5日,PAID Network遭受了由于私钥管理不善而引起的 "铸币 "攻击。

攻击者使用代理合约私钥,将原先经过CertiK审计的PAID合约代码掉包,添加了销毁(burn)和铸币(mint)的功能函数。

因为PAID代币已达上限,攻击者先销毁(burn)了6000万枚PAID代币,然后再重新铸造了59,471,745枚PAID,并通过Uniswap出售。

CertiK团队第一时间和PAID Network团队沟通调查,确认了原代码并无漏洞,攻击事件是由私钥泄露导致的。目前CertiK团队仍无法确认私钥泄露的原因,但已经可以将整个攻击过程还原。

2021年3月5日,PAID遭受了持续约30分钟的攻击。

美团:推广数字人民币应用 助力长三角地区消费联动:美团相关负责人4月20日在上海市政府新闻发布会上表示,将继续发挥生活服务电商优势,联动旗下“吃住行游购娱”全场景本地生活服务品类商家,推出丰富的主题促销活动,实实在在让利消费者。据悉,美团还将以“吃住行游购娱”等小额高频支付场景为核心,支持长三角数字人民币试点,助力数字人民币在生活服务领域进行推广和应用。(上证报)[2021/4/20 20:39:19]

通过链上分析,CertiK团队总结了攻击的时间线及操作步骤如下:

第一步:合约所有权被转移给了攻击者,此时攻击者在得到私钥后就已经完全获得了代理合约的控制权。

第二步:攻击者利用代理更新合约,添加了销毁(burn)和铸币(mint)的功能函数。

第三步:攻击者销毁(burn)了6000万枚PAID,留出铸币空间。

第四步:攻击者开始铸币,并向Uniswap倾销PAID代币以换取以太币。

最后,本次事件并没有攻击智能合约的代码本身,而是通过某种渠道获得了代理合约的私钥。

CertiK在审计报告中的PTN-10章节提出了: Ambiguous Functionality (模糊功能)以及其他章节强调了PAID合约中心化的问题。

2021年3月5日,攻击者获得PAID代理合约私钥,替换原有代码,添加了销毁(burn)和铸币(mint)的功能函数。

攻击者之后销毁了6000万枚PAID代币,留出铸币空间。

最后,铸造了59,471,745枚PAID,并通过Uniswap出售了2,401,203枚代币。

客观来看,本次攻击事件中攻击者并没有找到任何原合约的漏洞,而是直接获得了代理合约私钥。

当合约的可升级性作为项目的预期功能而存在时,它在智能合约中确实有其存在的价值。

而这种类型的功能要求合约所有者以及部署者在确保代码基本安全的同时,同样必须保证私钥的安全。

CertiK将会在未来更多地强调并关注中心化及私钥保护等相关问题。

复制下方链接至浏览器,查看CertiK于2021年1月24日为PAID Network出具的审计报告:

https://certik.org/projects/paidnetwork

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

Ethereum3.3 午间行情:稳步推进 上方目标在这里

文章系金色财经专栏作者牛七的区块链分析记供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当。? 据欧易OKEx的数据显示,当前BTC/USDT现货报价为49100美元,24小时涨幅为0.1%。

OKB从虚拟货币 电子货币与比特币的区别看区块链的价值与机遇

比特币是一种P2P形式的数字货币,比特币没有货币发行机构,而是由特定算法通过大量的计算产生,通过区块链保证其交易的安全性。 需要注意的是,虽然比特币的币值无法通过大量制造来人为操控,但却可以通过在交易市场注入资金来人为操控。 基于密码学的设计可以使比特币只能被真实的拥有者转移或支付,这同样确保了货币所有权与流通交易的匿名性。

SHIB铸币疑云——Paid Network 被盗细节分析

据消息,以太坊 DApp 项目 Paid Network 遭受攻击。攻击者通过合约漏洞铸造近 1.6 亿美元的 PAID 代币,并获利 2000 ETH(约 300 万美元)。慢雾安全团队在第一时间跟进并分析,现在将细节分析给大家参考。 攻击细节分析 以上是整个攻击过程的调用流程细节。

DAI三个投资建议 教你玩转NFT

自今年1月以来,NFT领域呈现出前所未有的生机和活力,朋友圈、微信群、微博、Twitter、Clubhouse上关于NFT的讨论也与日俱增。根据Google Trends的数据显示,NFT的搜索热度于2月21日首次超过DeFi,3月2日首次超过ETH。毫无疑问,这是属于NFT的爆炸式春天。

[0:0ms0-8:729ms