
波场DApp遭黑客围猎?1小时内1.7亿枚BTT被卷跑
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。
作者:顾梦婷
波场DApp也被黑客盯上了
据DappReview监测,今日凌晨1点,波场DApp TronBank遭到假币攻击,1小时内被盗走约1.7亿枚BTT(价值约85万元)。
区块链安全公司PeckShield数据显示,今天凌晨00:17,TCX1Cay开头的黑客创建了大量BTTX假币,并于凌晨00:25至01:00之间向多个地址转入共计4,000万个BTTX代币,并把假的BTTX洗成真的BTT代币,进而对TXHFhq开头的BTTBank游戏合约实施攻击。
安全人员认为,黑客采用假币攻击方式,通过调用BTTBank智能合约的invest函数,之后调用多次withdraw函数取出BTT真币。截止目前,BTTBank共计损失1.8亿BTT。
初步分析认为,这是继TransferMint漏洞之后,一种新型的具有广泛性危害的漏洞,会威胁到多个类似DApp合约的安全。
TronBank的BTT投资产品于4月10日晚10点正式开放,仅三小时内总投资额超过2亿枚BTT,此前该项目的TRX投资产品最高资金池余额超过2.6亿枚TRX。
针对此事件,北京链安安全专家hardman表示,本次发生的假币漏洞并非个例,类似的事件已经在其它公链发生过多起,主要分为假充值漏洞和假币漏洞。
此前USDT和以太坊都发生过假充值漏洞,而EOS公链上的多个DApp曾发生过假币漏洞。目前所有的假币漏洞或者假充值漏洞都是由于开发者代码编写不当导致的,公链和代币本身并没有漏洞。
小葱注:假充值漏洞是由于平台交易所或者DApp项目方在充值逻辑没有对函数的返回结构中特定参数做解析校验,并且没有做账户余额是否正确增加的二次判断;假币漏洞是由于平台交易所或者DApp项目方充值逻辑没有对充值代币的关联信息做详细校验;攻击者通过发行同样代币名称的代币便可以实现假币充值。
小葱查询发现,目前TronBank开发者尚未对此事做出回应,网站也没有及时关闭,仍有不明真相的群众进入投资,但他们投入的BTT会被黑客提走。
一波未平一波又起:“随机数”攻击或向波场DApp蔓延
4月10日23点02分,PeckShield监控显示,黑客向波场竞猜类游戏TronWow发起1203次攻击,共计获利2167377个TRX。
安全人员初步分析认为,黑客每次投注20TRX,回报1940个TRX,共计投注23004个TRX,回报超94倍。随机数攻击的方式目前普遍存在于EOS DApp生态,目前来看此类攻击有逐渐向TRON生态蔓延的趋势。
此前多个EOS 竞猜游戏遭遇“随机数”攻击,OnePlay、EOSLuck、EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名EOS DApp陆续被攻破。
针对来者不善的随机数攻击,慢雾安全团队给出安全防御建议,DApp项目方在对新区块链场景机制不太有把握的情况下,随机数的实现建议采用链下结合方式,并在合约入口(如下注、开奖等)判断来源是否是合约账号,如无必要,可以禁止采用合约账号的玩家。
波场DApp发展迅猛,或被更多黑客围猎
数据分析网站DApp.com本周二发布报告称,波场DApp用户群增长最快,以太坊DApp用户群则正在萎缩,但以太坊仍然是开发者的首选。
小葱此前文章也提及,去年DApp用户还百分百青睐以太坊,而今年1月,仅有28%的用户继续留守以太坊平台,其余市场份额皆被EOS和波场瓜分。研究数据显示,波场DApp今年第一季度促成了16亿美元的交易活动,活跃用户超过30万,而EOS约为26万。
据悉,截至第一季度末,波场钱包数量超过230万,其中约15.46%与DApp互动频繁。博彩类应用程序被认为是波场DApp用户数量增长的主要驱动力。
在2019年第一季度,约有85%的波场DApp用户玩过此类应用,活跃度居DApp四大公链之首。
波场公链DApp市场高度繁荣的同时势必会引来黑客垂涎,而目前波场还未曾遭到过像EOS那样高强度的攻击。
成都链安此前发布安全预警,称近期针对波场项目方的攻击测试频率开始上升并已造成实际损失,黑客团队未来可能将攻击重点转向波场。
来源:小葱区块链
比推快讯
更多 >>- 数据:ETH 当前全网 8 小时平均资金费率为 0.0031%
- 数据:1999 枚 BTC 在未知钱包间转移,约合 2.36 亿美元
- 某巨鲸/机构近 6 天以循环贷方式囤积价值 1.36 亿美元 WBTC 和 ETH
- 跨链 DeFi 协议 MaiaDAO 启动以太坊储备,当前 ETH 持仓触及 169 枚
- 数据:四个巨鲸近 24 小时从币安共提取 40.48 万枚 LINK
- 疑似与加密投资人 Rudy Kadoch 关联的地址将约 197.6 万枚 CRV 转入币安
- Solana 单区块最大 TPS 达 107,664 次,创历史新高
- CEX 中以太坊储备持续减少,当前仅剩 1839 万枚
- Arbitrum DAO 的以太坊财库月度增长约 36%,当前触及 2.25 万枚 ETH
- 多数参与美国银行全球基金经理调查的投资者加密货币敞口仍为零
- LINK 24 小时涨超 13%,或为 LINK 储备金计划与链上流入共同推动
- 美国总统特朗普:与俄罗斯取得重大进展,敬请关注
- 某交易员滚仓做多 ETH,4 个月内以 12.5 万美元赚到 2960 万美元
- Monad 测试网数据已上线 Dune
- 某新建地址从 Binance 提取 450 枚比特币,价值 5322 万美元
- Tom Lee 评美国加密储备政策:比特币战略储备确保美国在未来数字化转型中的主导地位
- Sky 联创将价值 129 万美元 ENA 卖出回购等额 SKY
- Metaplanet CEO:今年将比特币持有量增至 3 万枚的目标没有改变
- Michael Saylor 再次发布比特币 Tracker 信息,下周或将披露增持数据
- Binance 开放 Wilder World (WILD) 交易竞赛
- USDD 2.0 第八阶段市场供应挖矿活动现已上线 JustLendDAO
- Metaplanet CEO:随着时间推移,基本面将占据主导地位
- Synbo Labs 作为香港 RWA 全球产业联盟联合发起单位,赋能 RWA 业务创新
- 雄安新区落地首笔疏解央企多边央行数字货币桥业务
- 日本金融服务局将批准首个以日元计价的稳定币 JPYC
- 宏观消息一周前瞻:美联储会议纪要、最新失业人数将于周四公布,鲍威尔周五将在央行年会上发表讲话
- 某鲸鱼地址过去 2 日从 Binance 提币 72.1 万枚 LINK,价值 1744 万美元
- 数据:某巨鲸 2 小时前再次从 Kraken 提取 7866 枚 ETH,约合 3499 万美元
- 某鲸鱼地址买入 179 万枚 FARTCOIN,均价 0.96 美元
- 麻吉大哥在 4550 至 4800 美元区间挂单卖出 1800 枚 ETH 以降低风险
- Project Hunt:开放世界 RPG 冒险游戏 Illuvium 为过去 7 天被 Top 人物取关最多的项目
- 公链活跃度近 7 日排行榜:Solana 稳居首位
- 币安 Alpha 将于今日 20:00 进行空投,门槛为 200 积分
- 香港证监会中介机构部执行董事:有公司称拟申请稳定币牌照股价上升,投资者需警惕风险
- 数据:过去 24 小时全网爆仓 1.21 亿美元,多单爆仓 5755.12 万美元,空单爆仓 6349.2 万美元
- 美国财政部考虑在 DeFi 协议中嵌入数字身份验证机制
- 数据:监测到 1 亿 USDT 转入 Binance
- a16z 本周链上已实现利润超 1200 万美元,领跑投资机构
- 以太坊 PoS 网络退出队列升至约 88.8 万枚,加入队列降至约 28.6 万枚
- Solana 新共识协议 Alpenglow 提案 SIMD-0326 已进入社区治理阶段
- 分析师:主权财富基金将成为比特币最大持有者,质押收益或演变为全民基本收入
- Helius 推出交易可赚 SOL 奖励新功能
- 分析:7 月比特币挖矿盈利增长 2%,美国上市矿企占比提升
- 美联储 9 月降息 25 个基点概率小幅降至 92.1%
- BTCS CEO:频繁公开披露加密持仓信息未必符合股东利益
- X Layer 过去 24 小时链上交易量达 4287 万美元,环比增长 253%
- 比特币回升触及 11.8 万美元
- DeFi 智能代理平台 Almanak 完成 845 万美元融资,Delphi Labs 等参投
- 法拉第未来启动首个 C10 Treasury 计划,发布 C10 指数
- 某鲸鱼放弃通过排队退出质押,将 4242.4 枚 stETH 卖出兑换为 4231 枚 ETH
比推专栏
更多 >>观点
比推热门文章
- 【比推周末重点新闻回顾】灰度申请 Dogecoin ETF,拟以“GDOG”代码上市;Gemini IPO 申请披露:上半年净亏损 2.825 亿美元,计划在纳斯达克上市;美国财政部考虑在 DeFi 协议中嵌入数字身份验证机制
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0031%
- 数据:1999 枚 BTC 在未知钱包间转移,约合 2.36 亿美元
- 某巨鲸/机构近 6 天以循环贷方式囤积价值 1.36 亿美元 WBTC 和 ETH
- 跨链 DeFi 协议 MaiaDAO 启动以太坊储备,当前 ETH 持仓触及 169 枚
- 数据:四个巨鲸近 24 小时从币安共提取 40.48 万枚 LINK
- 疑似与加密投资人 Rudy Kadoch 关联的地址将约 197.6 万枚 CRV 转入币安
- Solana 单区块最大 TPS 达 107,664 次,创历史新高
- CEX 中以太坊储备持续减少,当前仅剩 1839 万枚
- Arbitrum DAO 的以太坊财库月度增长约 36%,当前触及 2.25 万枚 ETH