freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

损失近150W美金,UvToken项目遭到黑客攻击技术分析
numencyber 2022-10-27 18:27:06 84267
所属地 海外

10月27日,NUMEN实验室通过链上数据监控发现,UvToken项目遭到黑客攻击,黑客从此次攻击中获利了1078 BNB和1161991 BUSD,共计约150W美金。我们也是在第一时间对事件经过和资金流向做了分析和追踪,目前黑客已经通过Tornado.Cash进行资金转移。

项目方声明

项目方也在推特上对本次事件做了说明,并且已经让安全公司介入。

1666865631_635a59df0ac6667c48769.png!small?1666865631876

攻击相关地址

黑客地址:https://bscscan.com/address/0xf3e3ae9a40ac4ae7b17b3465f15ecf228ef4f760

黑客合约地址:

https://bscscan.com/address/0x99d4311f0d613c4d0cd0011709fbd7ec1bf87be9

权限合约地址:

https://bscscan.com/address/0x5ecfda78754ec616ed03241b4ae64a54d6705a1a#code

UVT奖励领取合约:

https://bscscan.com/address/0x36f277165c8b1b80cc3418719badb1864e2687bc#code

攻击交易:

https://bscscan.com/tx/0x54121ed538f27ffee2dbb232f9d9be33e39fdaf34adf993e5e019c00f6afd499

攻击过程

  • 黑客首先用5个BNB兑换为313UVT代币并转入到了0x36f277165c8b1b80cc3418719badb1864e2687bc合约中。相关交易信息如下图所示:
  • 1666865691_635a5a1bc5394f03a0bc6.png!small?16668656927051666865718_635a5a36c39db6dfb0a03.png!small?1666865720350然后调用权限合约地址中的0xc81daf6e函数,传入参数时将自己创建的合约地址作为两个参数传入,这样其中v4的值可以从黑客的合约中返回,返回的数量就是项目方领取奖励合约0x36f277165c8b1b80cc3418719badb1864e2687bc下的UVT余额。1666865896_635a5ae80780fbc189ed5.png!small?1666865896797
  • 1666865916_635a5afc7a2608ebe7cf1.png!small?1666865918398权限合约的0xc81daf6e函数在里面同时又去调用了领取奖励合约中的0x7e39d2f8函数,这样权限验证也可以通过,然后将合约下的UVT代币全部转走。 1666865937_635a5b11016fa1f2045ea.png!small?16668659382641666865947_635a5b1b3830c6af5bac8.png!small?1666865948339

资金流向:

目前黑客已经将所有获利的代币通过Tornado.Cash进行转移,NUMEN实验室也会持续关注资金动态。 1666865978_635a5b3a302dc27e30168.png!small?1666865978824

总结:

针对本次攻击事件,NUMEN实验室提醒用户和项目方做好资产安全防护,对于项目中存在权限验证call调用时要多方面做好安全测试和验证,以保证项目和资金安全。

# 漏洞 # 黑客 # 网络安全 # web安全 # 系统安全
本文为 numencyber 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
numencyber LV.5
专注于全球网络安全, Web3 及区块链安全领域,维护网络安全环境
  • 31 文章数
  • 22 关注者
Numen独家: 利用函数原生指针绕过最新版v8沙箱 (附在野 exp CVE-2022–3723)
2023-08-04
Numen Cyber 已完成对 Suiet 钱包的审计
2023-06-15
Numen:没有 Web2 底层的安全性,就没有 Web3 安全
2023-06-13
文章目录