损失近150W美金,UvToken项目遭到黑客攻击技术分析

  • 10月27日,UvToken项目遭到黑客攻击,损失约150万美金(1078 BNB和1161991 BUSD),黑客资金已通过Tornado.Cash转移。
  • 攻击过程:黑客通过兑换UVT代币并利用权限合约漏洞,绕过验证后转走奖励合约中的全部UVT代币。
  • 项目方已声明事件并介入安全公司,相关攻击地址和交易链接已公开。
  • 资金流向显示黑客获利代币已全部转移,NUMEN实验室将持续监控。
  • 安全建议:项目方需加强权限验证和调用安全测试,确保资产安全。
总结

损失近150W美金,UvToken项目遭到黑客攻击技术分析

10月27日,NUMEN实验室通过链上数据监控发现,UvToken项目遭到黑客攻击,黑客从此次攻击中获利了1078 BNB和1161991 BUSD,共计约150W美金。我们也是在第一时间对事件经过和资金流向做了分析和追踪,目前黑客已经通过Tornado.Cash进行资金转移。

项目方声明

项目方也在推特上对本次事件做了说明,并且已经让安全公司介入。

损失近150W美金,UvToken项目遭到黑客攻击技术分析

攻击相关地址

黑客地址:https://bscscan.com/address/0xf3e3ae9a40ac4ae7b17b3465f15ecf228ef4f760

黑客合约地址:

https://bscscan.com/address/0x99d4311f0d613c4d0cd0011709fbd7ec1bf87be9

权限合约地址:

https://bscscan.com/address/0x5ecfda78754ec616ed03241b4ae64a54d6705a1a#code

UVT奖励领取合约:

https://bscscan.com/address/0x36f277165c8b1b80cc3418719badb1864e2687bc#code

攻击交易:

https://bscscan.com/tx/0x54121ed538f27ffee2dbb232f9d9be33e39fdaf34adf993e5e019c00f6afd499

攻击过程

损失近150W美金,UvToken项目遭到黑客攻击技术分析

损失近150W美金,UvToken项目遭到黑客攻击技术分析

  • 然后调用权限合约地址中的0xc81daf6e函数,传入参数时将自己创建的合约地址作为两个参数传入,这样其中v4的值可以从黑客的合约中返回,返回的数量就是项目方领取奖励合约0x36f277165c8b1b80cc3418719badb1864e2687bc下的UVT余额。

损失近150W美金,UvToken项目遭到黑客攻击技术分析

损失近150W美金,UvToken项目遭到黑客攻击技术分析

  • 权限合约的0xc81daf6e函数在里面同时又去调用了领取奖励合约中的0x7e39d2f8函数,这样权限验证也可以通过,然后将合约下的UVT代币全部转走。

损失近150W美金,UvToken项目遭到黑客攻击技术分析

损失近150W美金,UvToken项目遭到黑客攻击技术分析

资金流向:

目前黑客已经将所有获利的代币通过Tornado.Cash进行转移,NUMEN实验室也会持续关注资金动态。

损失近150W美金,UvToken项目遭到黑客攻击技术分析

总结:

针对本次攻击事件,NUMEN实验室提醒用户和项目方做好资产安全防护,对于项目中存在权限验证call调用时要多方面做好安全测试和验证,以保证项目和资金安全。NUMEN实验室专注于为WEB3的安全保驾护航。

损失近150W美金,UvToken项目遭到黑客攻击技术分析

Numen导航

Numen 官网

https://numencyber.com/

GitHub

https://github.com/NumenCyber

Twitter

https://twitter.com/@numencyber

Medium

https://medium.com/@numencyberlabs

LinkedIn

https://www.linkedin.com/company/numencyber/

分享至:

作者:Numen Cyber

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:Numen Cyber如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
推荐阅读
33分钟前
2小时前
2小时前
2小时前
3小时前
3小时前

热门文章

行业要闻
市场热点
精选读物

精选专题

App内阅读