
波场DApp遭黑客围猎?1小时内1.7亿枚BTT被卷跑
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。
作者:顾梦婷
波场DApp也被黑客盯上了
据DappReview监测,今日凌晨1点,波场DApp TronBank遭到假币攻击,1小时内被盗走约1.7亿枚BTT(价值约85万元)。
区块链安全公司PeckShield数据显示,今天凌晨00:17,TCX1Cay开头的黑客创建了大量BTTX假币,并于凌晨00:25至01:00之间向多个地址转入共计4,000万个BTTX代币,并把假的BTTX洗成真的BTT代币,进而对TXHFhq开头的BTTBank游戏合约实施攻击。
安全人员认为,黑客采用假币攻击方式,通过调用BTTBank智能合约的invest函数,之后调用多次withdraw函数取出BTT真币。截止目前,BTTBank共计损失1.8亿BTT。
初步分析认为,这是继TransferMint漏洞之后,一种新型的具有广泛性危害的漏洞,会威胁到多个类似DApp合约的安全。
TronBank的BTT投资产品于4月10日晚10点正式开放,仅三小时内总投资额超过2亿枚BTT,此前该项目的TRX投资产品最高资金池余额超过2.6亿枚TRX。
针对此事件,北京链安安全专家hardman表示,本次发生的假币漏洞并非个例,类似的事件已经在其它公链发生过多起,主要分为假充值漏洞和假币漏洞。
此前USDT和以太坊都发生过假充值漏洞,而EOS公链上的多个DApp曾发生过假币漏洞。目前所有的假币漏洞或者假充值漏洞都是由于开发者代码编写不当导致的,公链和代币本身并没有漏洞。
小葱注:假充值漏洞是由于平台交易所或者DApp项目方在充值逻辑没有对函数的返回结构中特定参数做解析校验,并且没有做账户余额是否正确增加的二次判断;假币漏洞是由于平台交易所或者DApp项目方充值逻辑没有对充值代币的关联信息做详细校验;攻击者通过发行同样代币名称的代币便可以实现假币充值。
小葱查询发现,目前TronBank开发者尚未对此事做出回应,网站也没有及时关闭,仍有不明真相的群众进入投资,但他们投入的BTT会被黑客提走。
一波未平一波又起:“随机数”攻击或向波场DApp蔓延
4月10日23点02分,PeckShield监控显示,黑客向波场竞猜类游戏TronWow发起1203次攻击,共计获利2167377个TRX。
安全人员初步分析认为,黑客每次投注20TRX,回报1940个TRX,共计投注23004个TRX,回报超94倍。随机数攻击的方式目前普遍存在于EOS DApp生态,目前来看此类攻击有逐渐向TRON生态蔓延的趋势。
此前多个EOS 竞猜游戏遭遇“随机数”攻击,OnePlay、EOSLuck、EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名EOS DApp陆续被攻破。
针对来者不善的随机数攻击,慢雾安全团队给出安全防御建议,DApp项目方在对新区块链场景机制不太有把握的情况下,随机数的实现建议采用链下结合方式,并在合约入口(如下注、开奖等)判断来源是否是合约账号,如无必要,可以禁止采用合约账号的玩家。
波场DApp发展迅猛,或被更多黑客围猎
数据分析网站DApp.com本周二发布报告称,波场DApp用户群增长最快,以太坊DApp用户群则正在萎缩,但以太坊仍然是开发者的首选。
小葱此前文章也提及,去年DApp用户还百分百青睐以太坊,而今年1月,仅有28%的用户继续留守以太坊平台,其余市场份额皆被EOS和波场瓜分。研究数据显示,波场DApp今年第一季度促成了16亿美元的交易活动,活跃用户超过30万,而EOS约为26万。
据悉,截至第一季度末,波场钱包数量超过230万,其中约15.46%与DApp互动频繁。博彩类应用程序被认为是波场DApp用户数量增长的主要驱动力。
在2019年第一季度,约有85%的波场DApp用户玩过此类应用,活跃度居DApp四大公链之首。
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。
成都链安此前发布安全预警,称近期针对波场项目方的攻击测试频率开始上升并已造成实际损失,黑客团队未来可能将攻击重点转向波场。
来源:小葱区块链
比推快讯
更多 >>- SOL 财库公司 Sharps Technology 计划回购价值 1 亿美元股票
- 新加坡窃贼偷拍 Ledger 助记词,盗走价值 170 万美元的 USDT
- glassnode:历史天量期权到期后,比特币期待下一个决定性走势的到来
- 洛根:关税持续时间越长,通胀预期风险越大
- 现货黄金短线跳水超 20 美元,失守 3850 美元/盎司
- 美联储洛根:需对降息保持高度谨慎,绝不能过度放松
- 美联储洛根:看到劳动力市场进一步降温是合适的
- 美联储洛根:通胀率已超过目标并呈上升趋势
- 持有 4.7 万枚 ETH 的纳斯达克上市公司 FG Nexus 将与 Securitize 合作在以太坊上代币化其股票
- 分析:美 SEC 或希望所有加密 ETF 都按照新通用标准进行备案,此前审批截止日期已不重要
- 费城半导体指数盘中上涨 1.7%,再创历史新高
- 某地址追高买入 2Z,短时亏损 41.8%
- CME 宣布将提供加密货币期货的 24/7 交易服务
- Coinbase Base 负责人:不会仓促部署 Base 代币,近期不会公布发布日期
- BounceBit 发布 V3 版本 Big Bank,原生集成永续 DEX 并引入生息 BB 代币标准
- PoW 公链 Psy Protocol 正式部署公共测试网,融合互联网级规模与速度且兼具比特币级安全性
- 疑似黑客地址买入 8637 枚 ETH,均价 4401 美元
- 加密做市商 GSR 收购美国持牌券商 Equilibrium Capital Services
- Mantle(MNT)短时触及 2 美元,续创历史新高
- CZ 与哈萨克斯坦总统会面讨论加密货币问题
- 比特币生态 NFT 普涨,节点猴地板价涨超 60%
- 美股加密货币概念股普涨,SOL 财库公司 FORD 领涨
- 孙宇晨宣布推出波场首个永续合约 DEX SunPerp
- Bullish 将于 10 月 8 日推出加密期权交易
- Taiko 启动链上治理并任命董事会,成员包括哈佛商学院教授、币安前全球监管负责人等
- 受发币消息刺激,Moonbirds NFT 地板价升至 3.895 ETH
- Bitwise 推出首只基于 Circle 股票的备兑看涨期权策略 ETF
- 做市商 GSR 将收购 FINRA 注册经纪交易商
- Moonbirds 宣布将在 Solana 上推出 birb 代币
- Hyperliquid 新增上线 2Z,最高支持 3 倍杠杆
- 特斯拉盘前股价大涨 3.5%,第三季度交付量超预期
- 云锋金融战略入股全球加密货币人寿保险公司 Anthea
- 美股三大股指期货盘前走高,道指涨 0.04%
- Upbit 因流通量计划等问题将 ZKC 指定为 “投资警告” 币种并暂停充值
- 受美国政府停摆影响,美国当周失业金申请人数将延迟公布
- 美国股指期货小幅上扬,人工智能热潮推动市场创新高
- Polygon 和渣打银行加入 AlloyX 代币化货币市场基金
- 稳定币“双头垄断”正走向终结,USDT 和 USDC 合计市占率已降至 84%
- 麻吉黄立成减持 70 万枚 XPL 多单,目前该币浮亏约 800 万美元
- 9 月永续 DEX 月度交易量首破万亿美元,Aster 以 4200 亿美元交易量登顶
- 花旗:上调比特币和以太坊目标价,年底分别为 13.2 万美元和 4500 美元
- 纳斯达克 100 期货延续涨势,触及盘中高位
- 美国财长贝森特:美联储下任主席面试进度过半,预计首轮面试将于下周完成
- 摩根大通:与黄金相比,比特币仍被低估,其价格或将达到 16.5 万美元
- 以太坊提币放缓,过去 24 小时 CEX 净流入 2.97 万枚 ETH
- 西班牙银行业巨头 BBVA 与新加坡 SGX FX 合作,在欧洲推出个人加密货币交易服务
- 币安博客:CZ 联合创办的 Giggle Academy 半日筹集超 130 万美元
- Vitalik 与肖风博士联合发起以太坊应用联盟倡议
- Aptos Labs 推出多签钱包解决方案 Petra Vault,可兼容导入 MSafe 等现有金库
- Ju.com 将于今日 22:00 上线 2Z/USDT 交易对
比推专栏
更多 >>观点
比推热门文章
- glassnode:历史天量期权到期后,比特币期待下一个决定性走势的到来
- 洛根:关税持续时间越长,通胀预期风险越大
- 现货黄金短线跳水超 20 美元,失守 3850 美元/盎司
- 美联储洛根:需对降息保持高度谨慎,绝不能过度放松
- 美联储洛根:看到劳动力市场进一步降温是合适的
- 美联储洛根:通胀率已超过目标并呈上升趋势
- 持有 4.7 万枚 ETH 的纳斯达克上市公司 FG Nexus 将与 Securitize 合作在以太坊上代币化其股票
- 分析:美 SEC 或希望所有加密 ETF 都按照新通用标准进行备案,此前审批截止日期已不重要
- 费城半导体指数盘中上涨 1.7%,再创历史新高
- 某地址追高买入 2Z,短时亏损 41.8%