Чат: https://t.me/cryptooffensive_chat
3 правила:
1) white hat only. За блечерские посты будем банить
2) разрешен любой оффтоп, но по окончанию всё что далеко от тематики - будем тереть
3) не задавайте мета-вопросов вроде "разбирается ли кто-то в ...", сразу пишите весь вопрос по сути: https://nometa.xyz/
Да пребудет с вами сила!)
3 правила:
1) white hat only. За блечерские посты будем банить
2) разрешен любой оффтоп, но по окончанию всё что далеко от тематики - будем тереть
3) не задавайте мета-вопросов вроде "разбирается ли кто-то в ...", сразу пишите весь вопрос по сути: https://nometa.xyz/
Да пребудет с вами сила!)
Telegram
Crypto Offensive Chat 👽
Чат канала https://t.me/cryptooffensive
WHITE HAT ONLY!
WHITE HAT ONLY!
#vuln #polygon
Охотник за багами заработал $2 миллиона, найдя критическую уязвимость в Polygon Plasma Bridge. Под угрозой было $850 миллионов.
Ошибка была в том, что Merkle path одной и той же withdraw-транзакции из Polygon в Ethereum можно было закодировать кучей вариантов, и поэтому вывести одни и те же деньги из Polygon много раз.
https://medium.com/immunefi/polygon-double-spend-bug-fix-postmortem-2m-bounty-5a1db09db7f1
Охотник за багами заработал $2 миллиона, найдя критическую уязвимость в Polygon Plasma Bridge. Под угрозой было $850 миллионов.
Ошибка была в том, что Merkle path одной и той же withdraw-транзакции из Polygon в Ethereum можно было закодировать кучей вариантов, и поэтому вывести одни и те же деньги из Polygon много раз.
https://medium.com/immunefi/polygon-double-spend-bug-fix-postmortem-2m-bounty-5a1db09db7f1
Medium
Polygon Double-Spend Bug Fix Postmortem — $2m Bounty
Summary
#mev
Не секрет, что блокчейн Ethereum - крайне враждебная среда. Если смарт-контракт можно проэксплуатировать ради профита, то это произойдет.
Но эта не прощающая ошибок среда блекнет по сравнению с мемпулом. Если блокчейн сам по себе является полем битвы, то мемпул - это нечто худшее: темный лес.
Тёмный Лес - место, в котором обнаружение означает верную смерть от рук продвинутых хищников. В этой среде открытое определение чьего-то местоположения равносильно его прямому уничтожению.
В мемпуле Ethereum эти высшие хищники принимают форму «арбитражных ботов». Арбитражные боты обычно ищут в мемпуле определенные типы транзакций (такие как торговая сделка на DEX или обновление оракула) и пытаются опередить их в соответствии с заранее заданным алгоритмом.
Универсальные фронтраннеры ищут любую транзакцию, которую они могли бы выгодно опередить, скопировав ее и подменив адреса своими собственными. Они даже могут выполнить транзакцию и скопировать прибыльные внутренние транзакции, сгенерированные в ходе ее выполнения.
Ниже перевод статьи Дэна Робинсона "Ethereum is a Dark Forest" о проблеме эксплуатации уязвимых смарт-контрактов в контексте концепции Темного Леса. Для независимого исследователя обнаружение уязвимости это лишь полдела, не менее важная часть это правильная её эксплуатация, ведь за всем что происходит в мемпуле ведётся тщательная слежка желающими перехватить халявные деньги в автоматическом режиме:
https://cryptooffensive.com/ethereum-%d1%8d%d1%82%d0%be-%d1%82%d1%91%d0%bc%d0%bd%d1%8b%d0%b9-%d0%bb%d0%b5%d1%81/
Не секрет, что блокчейн Ethereum - крайне враждебная среда. Если смарт-контракт можно проэксплуатировать ради профита, то это произойдет.
Но эта не прощающая ошибок среда блекнет по сравнению с мемпулом. Если блокчейн сам по себе является полем битвы, то мемпул - это нечто худшее: темный лес.
Тёмный Лес - место, в котором обнаружение означает верную смерть от рук продвинутых хищников. В этой среде открытое определение чьего-то местоположения равносильно его прямому уничтожению.
В мемпуле Ethereum эти высшие хищники принимают форму «арбитражных ботов». Арбитражные боты обычно ищут в мемпуле определенные типы транзакций (такие как торговая сделка на DEX или обновление оракула) и пытаются опередить их в соответствии с заранее заданным алгоритмом.
Универсальные фронтраннеры ищут любую транзакцию, которую они могли бы выгодно опередить, скопировав ее и подменив адреса своими собственными. Они даже могут выполнить транзакцию и скопировать прибыльные внутренние транзакции, сгенерированные в ходе ее выполнения.
Ниже перевод статьи Дэна Робинсона "Ethereum is a Dark Forest" о проблеме эксплуатации уязвимых смарт-контрактов в контексте концепции Темного Леса. Для независимого исследователя обнаружение уязвимости это лишь полдела, не менее важная часть это правильная её эксплуатация, ведь за всем что происходит в мемпуле ведётся тщательная слежка желающими перехватить халявные деньги в автоматическом режиме:
https://cryptooffensive.com/ethereum-%d1%8d%d1%82%d0%be-%d1%82%d1%91%d0%bc%d0%bd%d1%8b%d0%b9-%d0%bb%d0%b5%d1%81/
Crypto Offensive
Ethereum это Тёмный Лес
Перевод статьи Ethereum is a Dark Forest Авторы: Dan Robinson, Georgios Konstantopoulos Это жуткая история. Вызов Как любой нормальный человек, я провожу много времени, таясь на канале #support в Д…
Crypto Offensive pinned «Чат: https://t.me/cryptooffensive_chat 3 правила: 1) white hat only. За блечерские посты будем банить 2) разрешен любой оффтоп, но по окончанию всё что далеко от тематики - будем тереть 3) не задавайте мета-вопросов вроде "разбирается ли кто-то в ...", сразу…»
#hack
Инцидент с сервисом "Mimo DeFi" (блокчейн Polygon)
Аккаунту, с которого производился деплой сервиса, была выдана лишняя роль Minter, позволявшая печатать токены PAR. После деплоя "нужные" роли были переданы на multisig-кошелёк, а роль Minter осталась у деплоера.
Из-за предположения о дальнейшей бесполезности аккаунта деплоера его ключи не были защищены принятыми в Mimo процедурами безопасности и "утекли" - некто использовал их для печати токенов, не обеспеченных залогом.
Команда Mimo отозвала роль Minter с аккаунта и восстановила баланс системы путём сжигания собственных токенов.
https://mimodefi.medium.com/post-mortem-uncollateralized-minting-of-par-tokens-116c80946225
Инцидент с сервисом "Mimo DeFi" (блокчейн Polygon)
Аккаунту, с которого производился деплой сервиса, была выдана лишняя роль Minter, позволявшая печатать токены PAR. После деплоя "нужные" роли были переданы на multisig-кошелёк, а роль Minter осталась у деплоера.
Из-за предположения о дальнейшей бесполезности аккаунта деплоера его ключи не были защищены принятыми в Mimo процедурами безопасности и "утекли" - некто использовал их для печати токенов, не обеспеченных залогом.
Команда Mimo отозвала роль Minter с аккаунта и восстановила баланс системы путём сжигания собственных токенов.
https://mimodefi.medium.com/post-mortem-uncollateralized-minting-of-par-tokens-116c80946225
Medium
Post Mortem — Uncollateralized Minting of PAR tokens
On Friday, October 15th, we realized that one address had been minting PARs since Tuesday 12th. In total, 560,010 PARs have been minted…
#hack #defi
По горячим следам: час назад "что-то взломано" на 10 млн. долларов - вероятно Cream, но может быть и Yearn (это не первый случай, когда из-за сложной транзакции сразу не увидеть, кто именно пострадал).
Транзакция - https://etherscan.io/tx/0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
Средства на данный момент находятся здесь https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
Прямо сейчас с этого аккаунта производятся ещё какие-то действия, будем наблюдать.
UPD: На Etherscan аккаунт уже помечен сообщением с указанием на "flash loan exploit targeting Cream Finance"
По горячим следам: час назад "что-то взломано" на 10 млн. долларов - вероятно Cream, но может быть и Yearn (это не первый случай, когда из-за сложной транзакции сразу не увидеть, кто именно пострадал).
Транзакция - https://etherscan.io/tx/0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
Средства на данный момент находятся здесь https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
Прямо сейчас с этого аккаунта производятся ещё какие-то действия, будем наблюдать.
UPD: На Etherscan аккаунт уже помечен сообщением с указанием на "flash loan exploit targeting Cream Finance"
Ethereum (ETH) Blockchain Explorer
Ethereum Transaction Hash: 0x0fe2542079... | Etherscan
Flash Loan 524,102.16 ETH From Aave Protocol V2 | Success | Oct-27-2021 01:54:10 PM (UTC)
#hack #defi
Развитие событий:
5 минут назад с контракта, использованного для взлома, на адрес взломщика было выведено большое число разнообразных токенов.
https://etherscan.io/address/0x961d2b694d9097f35cfffa363ef98823928a330d#tokentxns
Сейчас на адресе - токенов более чем на 100 млн. долларов, плюс $11 млн в ETH.
https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
Развитие событий:
5 минут назад с контракта, использованного для взлома, на адрес взломщика было выведено большое число разнообразных токенов.
https://etherscan.io/address/0x961d2b694d9097f35cfffa363ef98823928a330d#tokentxns
Сейчас на адресе - токенов более чем на 100 млн. долларов, плюс $11 млн в ETH.
https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
Ethereum (ETH) Blockchain Explorer
Cream Finance Exploiter 3 | Address 0x961d2b694d9097f35cfffa363ef98823928a330d | Etherscan
The Contract Address 0x961d2b694d9097f35cfffa363ef98823928a330d page allows users to view the source code, transactions, balances, and analytics for the contract address. Users can also interact and make transactions to the contract directly on Etherscan.
#hack #defi
Взлом Cream, последовательность действий взломщика:
https://twitter.com/BlockSecTeam/status/1453393444047441923
Влияние пункта (6) на цену yUSD в оракуле Cream:
https://twitter.com/0xPaladinSec/status/1453389115018391557
UPD: Более детальный список шагов взлома, здесь ключевой пункт уже под номером 19
https://twitter.com/Mudit__Gupta/status/1453401698563596293
За ссылку спасибо @noonemanman
Взлом Cream, последовательность действий взломщика:
https://twitter.com/BlockSecTeam/status/1453393444047441923
Влияние пункта (6) на цену yUSD в оракуле Cream:
https://twitter.com/0xPaladinSec/status/1453389115018391557
UPD: Более детальный список шагов взлома, здесь ключевой пункт уже под номером 19
https://twitter.com/Mudit__Gupta/status/1453401698563596293
За ссылку спасибо @noonemanman
Twitter
BlockSec
Our initial analysis of the Cream Finance attack: tx.blocksecteam.com/tx/0x0fe254207… @Mudit__Gupta @bantg @CreamdotFinance
#hack #defi
Cream Finance предложили вчерашнему взломщику вернуть похищенное в обмен на вознаграждение в 10% от суммы.
Предложение было отправлено в виде данных в транзакции https://etherscan.io/tx/0x606bdd12584ccda8a3ecdb9e4bd43046d066d2b223d857121eec51820f34cc89
Cream Finance предложили вчерашнему взломщику вернуть похищенное в обмен на вознаграждение в 10% от суммы.
Предложение было отправлено в виде данных в транзакции https://etherscan.io/tx/0x606bdd12584ccda8a3ecdb9e4bd43046d066d2b223d857121eec51820f34cc89
#nft #flashloan
Накрутка цены NFT-криптопанка: смарт-контрактом берётся Flash Loan, покупается криптопанк; предыдущий владелец - другой смарт-контракт, эфир оттуда сразу возвращается, Flash Loan выплачивается.
https://twitter.com/bertcmiller/status/1453876703273627656
Комментарий о возможном использовании такого в атаках на оракулы цен NFT:
https://twitter.com/Dogetoshi/status/1453880592144244736
Накрутка цены NFT-криптопанка: смарт-контрактом берётся Flash Loan, покупается криптопанк; предыдущий владелец - другой смарт-контракт, эфир оттуда сразу возвращается, Flash Loan выплачивается.
https://twitter.com/bertcmiller/status/1453876703273627656
Комментарий о возможном использовании такого в атаках на оракулы цен NFT:
https://twitter.com/Dogetoshi/status/1453880592144244736
Twitter
@bertcmiller⚡️🤖🛡️
Quick look: - Punk was put up to sale by contract A - Contract B takes out a massive flashloan and buys punk from contract A - When contract A receives ETH from B it immediately sent all of it back to B - Contract B then used the ETH to repay their flashloan…
#hack #flashloan
Взломан сервис AutoShark (https://autoshark.finance/) на Binance Smart Chain:
https://bscscan.com/tx/0xe51969f2ec5dcd16d3f7c11bf0484dabf56124f0ab7f93cfeae597264c550b07
Cream Finance также "засветился" в транзакции, но на этот раз - не в роли жертвы, а в роли источника flash loan.
Взломан сервис AutoShark (https://autoshark.finance/) на Binance Smart Chain:
https://bscscan.com/tx/0xe51969f2ec5dcd16d3f7c11bf0484dabf56124f0ab7f93cfeae597264c550b07
Cream Finance также "засветился" в транзакции, но на этот раз - не в роли жертвы, а в роли источника flash loan.
BNB Smart Chain Explorer
BNB Smart Chain Transaction Hash (Txhash) Details | BscScan
Binance (BNB) detailed transaction info for txhash 0xe51969f2ec5dcd16d3f7c11bf0484dabf56124f0ab7f93cfeae597264c550b07. The transaction status, block confirmation, gas fee, Binance, and token transfer are shown.
#rugpull
AnubisDAO - около $60 миллионов "внезапно" переведено на неизвестный кошелёк.
https://twitter.com/Dogetoshi/status/1454059079001837578?t=tAOCYhVejePz773kBwfXxA&s=19
По предшествующим транзакциям и упоминаниям адресов был найден твиттер подозреваемого, но аккаунт "исчез на глазах" - был удалён.
AnubisDAO - около $60 миллионов "внезапно" переведено на неизвестный кошелёк.
https://twitter.com/Dogetoshi/status/1454059079001837578?t=tAOCYhVejePz773kBwfXxA&s=19
По предшествующим транзакциям и упоминаниям адресов был найден твиттер подозреваемого, но аккаунт "исчез на глазах" - был удалён.
Twitter
Steven
Looks like AnubisDAO rugged for $60M etherscan.io/tx/0x551890a87…
#incident #bzx
bZx - утечка приватных ключей на Polygon и BSC.
На Ethereum всё спокойно.
https://twitter.com/bZxHQ/status/1456603269355094021
У кого зааппрувлены там токены - нужно отозвать разрешения.
https://twitter.com/bZxHQ/status/1456609005682319360
bZx - утечка приватных ключей на Polygon и BSC.
На Ethereum всё спокойно.
https://twitter.com/bZxHQ/status/1456603269355094021
У кого зааппрувлены там токены - нужно отозвать разрешения.
https://twitter.com/bZxHQ/status/1456609005682319360
Twitter
bZx - Fulcrum & Torque (on ETH/BSC/Polygon)
An hour ago it appears that the private key controlling the Polygon and BSC deployments was compromised, leading to loss of funds. The Ethereum deployment is under DAO control and not impacted. We will provide further updates soon.
Crypto Offensive
#incident #bzx bZx - утечка приватных ключей на Polygon и BSC. На Ethereum всё спокойно. https://twitter.com/bZxHQ/status/1456603269355094021 У кого зааппрувлены там токены - нужно отозвать разрешения. https://twitter.com/bZxHQ/status/1456609005682319360
#hack #history #bzx
Минутка истории...
Первый взлом bZx (февраль 2020)
https://mudit.blog/bzx-hack-analysis-defi-legos/amp/
Второй взлом (сентябрь 2020)
https://cointelegraph.com/news/defi-platform-bzx-sees-new-8m-hack-from-one-misplaced-line-of-code
"Нулевой" взлом (январь 2020) - тут взлома не было, разработчики из 1inch нашли уязвимость в bZx, те под разными предлогами отказывались выплатить баунти
https://blog.1inch.io/yes-we-hacked-bzx-fulcrum-but-one-month-ago-3f7e5c437ee3
Минутка истории...
Первый взлом bZx (февраль 2020)
https://mudit.blog/bzx-hack-analysis-defi-legos/amp/
Второй взлом (сентябрь 2020)
https://cointelegraph.com/news/defi-platform-bzx-sees-new-8m-hack-from-one-misplaced-line-of-code
"Нулевой" взлом (январь 2020) - тут взлома не было, разработчики из 1inch нашли уязвимость в bZx, те под разными предлогами отказывались выплатить баунти
https://blog.1inch.io/yes-we-hacked-bzx-fulcrum-but-one-month-ago-3f7e5c437ee3
Forwarded from Dmitry
А вот итог компрометации https://twitter.com/SlowMist_Team/status/1456647033826123780?t=mCDl4EEkAeBrXpmc_A8Rog&s=09
Twitter
SlowMist
#bZx private key compromised, over $55 million dollars stolen so far. We’ll continue to update as more information is discovered. @RektHQ @ChainNewscom @bZxHQ twitter.com/SlowMist_Team/…
#hack #MONO
Час назад взломан MonoX.finance - DeFi-сервис single-token пулов ликвидности.
Выведено средств на $31 миллион.
Транзакция взлома: https://etherscan.io/tx/0x9f14d093a2349de08f02fc0fb018dadb449351d0cdb7d0738ff69cc6fef5f299
Час назад взломан MonoX.finance - DeFi-сервис single-token пулов ликвидности.
Выведено средств на $31 миллион.
Транзакция взлома: https://etherscan.io/tx/0x9f14d093a2349de08f02fc0fb018dadb449351d0cdb7d0738ff69cc6fef5f299
Ethereum (ETH) Blockchain Explorer
Ethereum Transaction Hash: 0x9f14d093a2... | Etherscan
Swap 4,029,106.88 USDC for 847.21 ETH on Uniswap V2 | Success | Nov-30-2021 01:27:51 PM (UTC)
#hack #grim
30млн$ взлом Grim Finance на блокчейне Fantom через #reentrancy баг: https://ftmscan.com/tx/0x19315e5b150d0a83e797203bb9c957ec1fa8a6f404f4f761d970cb29a74a5dd6
Фунция depositFor(token, _amount, user) не была защищена от reentrancy.
В ней идет вызов к IERC20(token).safeTransferFrom(msg.sender, address(this), _amount)
Атакующий размещает ликвидность на SpiritSwap и получает LP-токены, вызывает depositFor(token=ATTACKER, user=ATTACKER), получает управление контракт ATTACKER, который вызывает depositFor() с теми же параметрами несколько раз, на последнем шаге вызывает depositFor(token=Spirit-LP, user=ATTACKER). За каждый шаг минтятся соответствующие LP-токены, в итоге их больше чем надо, в конце они выводятся и выводятся Spirit-LP токены и соответствующая ликвидность больше, чем должно
30млн$ взлом Grim Finance на блокчейне Fantom через #reentrancy баг: https://ftmscan.com/tx/0x19315e5b150d0a83e797203bb9c957ec1fa8a6f404f4f761d970cb29a74a5dd6
Фунция depositFor(token, _amount, user) не была защищена от reentrancy.
В ней идет вызов к IERC20(token).safeTransferFrom(msg.sender, address(this), _amount)
Атакующий размещает ликвидность на SpiritSwap и получает LP-токены, вызывает depositFor(token=ATTACKER, user=ATTACKER), получает управление контракт ATTACKER, который вызывает depositFor() с теми же параметрами несколько раз, на последнем шаге вызывает depositFor(token=Spirit-LP, user=ATTACKER). За каждый шаг минтятся соответствующие LP-токены, в итоге их больше чем надо, в конце они выводятся и выводятся Spirit-LP токены и соответствующая ликвидность больше, чем должно
Fantom (FTM) Blockchain Explorer
Fantom Transaction Hash (Txhash) Details | FtmScan
Fantom (FTM) detailed transaction info for txhash 0x19315e5b150d0a83e797203bb9c957ec1fa8a6f404f4f761d970cb29a74a5dd6. The transaction status, block confirmation, gas fee, FTM, and token transfer are shown.
#rugpull #CHEEMIES
Разработчик контракта оставил для себя возможность кражи токенов у холдеров, не пытаясь даже скрыть это. И такое бывает, поэтому всегда нужно DYOR
https://etherscan.io/address/0x50dac1065fa42ce6e1fa706ef670b3a0516934e6#code
Разработчик контракта оставил для себя возможность кражи токенов у холдеров, не пытаясь даже скрыть это. И такое бывает, поэтому всегда нужно DYOR
https://etherscan.io/address/0x50dac1065fa42ce6e1fa706ef670b3a0516934e6#code
#challenge #defi
https://www.damnvulnerabledefi.xyz/
Damn Vulnerable DeFi is the wargame to learn offensive security of DeFi smart contracts.https://www.damnvulnerabledefi.xyz/
#MONO
В недавно взломанном MonoX.finance контракт позволял покупать и продавать токены, новая цена определялась по формуле
price*reserve/(reserve+-amount)
Но отсутствовала проверка на случай, если токен меняется сам на себя. Это позволило завысить цену внутреннего токена MONO, покупая его самого за себя многократно. После чего подорожавший MONO был обменян на другие токены, хранившиеся в пуле контракта
Детальный разбор тут: https://medium.com/@Knownsec_Blockchain_Lab/knownsec-blockchain-lab-i-kill-myself-monox-finance-security-incident-analysis-2dcb4d5ac8f
В недавно взломанном MonoX.finance контракт позволял покупать и продавать токены, новая цена определялась по формуле
price*reserve/(reserve+-amount)
Но отсутствовала проверка на случай, если токен меняется сам на себя. Это позволило завысить цену внутреннего токена MONO, покупая его самого за себя многократно. После чего подорожавший MONO был обменян на другие токены, хранившиеся в пуле контракта
Детальный разбор тут: https://medium.com/@Knownsec_Blockchain_Lab/knownsec-blockchain-lab-i-kill-myself-monox-finance-security-incident-analysis-2dcb4d5ac8f
Medium
Knownsec Blockchain Lab | “I kill myself ?” — MonoX.Finance Security incident analysis
MonoX.Finance was hacked and lost more than $31 million.