God Game盜幣案技術分析
1、案件描述:
2018年8月22日,GOD.GAME官方發(fā)布消息,合約遭受攻擊,所有的投注ETH被盜走。盜走ETH的黑客地址為0xC30E89DB73798E4CB3b204Be0a4C735c453E5C74。
2、合約概況
2.1 合約名稱
God
2.2 合約地址
0xc30e89db73798e4cb3b204be0a4c735c453e5c74
2.3etherscan鏈接
https://etherscan.io/address/0xCA6378fcdf24Ef34B4062Dda9F1862Ea59BaFD4d
3、細節(jié)分析
數字彗星安全團隊成員對合約的交易記錄進行查詢,發(fā)現黑客通過函數withdraw()于Aug-20-2018 04:57:26 PM +UTC 轉走了243.88Eth。
經過數字彗星安全團隊對函數withdraw()進行分析,發(fā)現函數內對紅利進行計算、累加后,交易給合約調用者。
如何提高_dividends的值,從代碼看,可以通過以下2個方式:
方式1:在226行通過函數myDividends()
追蹤函數myDividends(),對函數的實現進行分析
追蹤函數dividendsOf(),對函數進行分析
提升profitPerShare_的值可以通過函數sell()的276行
通過對整個合約代碼的檢查,我們發(fā)現profitPerShare_的值沒有任何一個地方進行降低的,就此,我們可以斷定,黑客使用同一個地址頻繁的買入和賣出(通過調用函數sell())Token,就可以將profitPerShare_的值調到很大。攻擊者再使用同一個地址調用方法withdraw(),因為myDividends值直接由profitPerShare_的值決定,這樣,交易數額就提升了。
方式2:在233行累加合約調用者的紅利
方式1已經可以達到提升交易額的目的,此方式不做分析。
4、總結
針對上述問題,數字彗星安全團隊建議:對于合約的轉賬數量,需要進行嚴密邏輯驗證。
另外,數字彗星安全團體通過使用自研分析引擎(https://safecomet.com/audit.html)進行分析,發(fā)現合約中還存在其他問題,如:溢出漏洞。
數字彗星分析引擎結果:
經過團隊成員對引擎結果進行初步審計,認為該合約存在一定數量的潛在安全問題。詳細如下:
Error:共18個,其中17個確實存在安全風險。
問題1:溢出漏洞
1)行157:
其150、153、154、155行均采用了SafeMath提供的API進行數學運算,但157行未使用。其中magnitude 的值聲明為第77行
該值固定已經很大,再與_dividends進行相乘,極可能溢出。
2)行:167
3)行:189
4)行:192
5)行:230
6)行:233
7)行:271
8)行:315
9)行:317
10)行:322
11)行:324
12)行:332
13)行:333
14)行:708
15)行:718
16)行:721
17)行:734
Warnning:共3個,其中問題1個可能引起安全風險,其他2個是對代碼編寫風格的建議。
問題1:使用^可能會導致有未知的bug被最新的編譯器觸發(fā)。
行1:
問題2:事件和函數名歸一化后(lowercase)相同
行288:
函數名transfer和行58的事件名Transfer歸一化后名稱相同。
問題3:使用了內聯匯編
數字彗星安全團隊建議使用SafeMath安全運算庫替換當前的算數運算。數字彗星安全團隊提供嚴格的智能合約審計服務,盡力保護區(qū)塊鏈投資者和交易平臺資產,維護區(qū)塊鏈行業(yè)積極健康發(fā)展。
申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!
近日,遠光軟件基于區(qū)塊鏈技術研發(fā)的“電益鏈能源金融平臺”榮獲廣東省信息技術應用創(chuàng)新產業(yè)聯盟頒發(fā)的“2020年廣東省信息技術應用創(chuàng)新優(yōu)秀產品和解決方案”獎,再次彰顯了公司在新技術應用領域的創(chuàng)新能力。
在新時代的浪潮下,區(qū)塊鏈數字技術的應用越來越廣泛,給各行各業(yè)帶來新機遇的同時,也給金融秩序帶來了新的挑戰(zhàn)。虛擬貨幣具備匿名性、去中心化、追蹤難等特點,越來越多不法分子利用虛擬貨幣進行詐騙、傳銷、非法跨境轉移資產等違法犯罪活動,嚴重侵害人民群眾財產安全。
因為2021年經濟不景氣,我認識的好多站長都轉型去研究琢磨挖礦去了。個人感覺“挖礦”這件事主要是浪費資源,費顯卡,費電,但對日常生產生活沒起到什么作用。
本次活動我們邀請到了50+行業(yè)領袖人物,通過演講、對話、作品展等方式,帶領大家深入了解部落城的過去、現在及未來。希望通過一場創(chuàng)意與視聽交互的觀看旅程,解密區(qū)塊鏈帶來的加密世界、融合傳統(tǒng)勢力與新生力量的創(chuàng)新成果,一展區(qū)塊鏈生態(tài)發(fā)展全貌。
“我國多省市政府已將區(qū)塊鏈技術融入新基建的一系列建設方案,區(qū)塊鏈作為新基建中可信網絡建設的重要支撐,是助推數字經濟高質量發(fā)展的客觀需要。
4月8日,由波場TRON主辦,HTXDAO協辦的“TRONxHTXDAO2025香港之夜”主題活動在香港隆重舉行。此次活動與“2025香港Web3嘉年華”同期舉行,旨在為香港Web3生態(tài)注入強勁動能,推動Web3技術的創(chuàng)新與繁榮發(fā)展。行業(yè)大咖齊聚,共話加密未來本次活動匯聚了加密行業(yè)眾多重量級嘉賓,H
2025年3月26日——坦率地說,人工智能不再是科幻小說中的夢想,而是推動金融、科技和我們生活方式發(fā)生巨大變革的引擎。但問題在于大多數AI的成果都被大型企業(yè)所壟斷,普通人被排除在外。這就是X365.Ai的使命所在:通過開放的去中心化AI生態(tài)系統(tǒng),賦能1億人,讓他們能夠工作學習,并終身受益。將X365
隨著DeepSeek的橫空出世,AI賽道再度引發(fā)熱議。加密行業(yè)的AIAgents代幣加速融入真實加密業(yè)務,這標志著AI和加密行業(yè)進入了一個新的階段。近日,HTXVentures發(fā)布了關于AI賽道最新的行業(yè)研究報告《DeepSeek引爆AI賽道“iPhone時刻”,Agents代幣加速融入真實加密業(yè)務
通過創(chuàng)新應用場景,推動其生態(tài)系統(tǒng)的發(fā)展和貨幣的流通是每一個項目的必修課。StatterNetwork作為一個有著強大技術支撐的元宇宙項目,其主網幣STT不僅僅局限于簡單的價值儲存和交易媒介,而是廣泛的應用在全生態(tài)和跨鏈生態(tài)中。本文將深入探討STT的主要應用場景與價值。1.二級市場交易作為Statte
近日,亞洲區(qū)塊鏈學會會長蔡志川博士發(fā)表了題為《波場TRON——數字未來之航,領航區(qū)塊鏈新時代》的文章指出,隨著新時代的來臨,區(qū)塊鏈技術和數字化經營成為企業(yè)家升級的新引擎,孫宇晨和其創(chuàng)辦的波場TRON在過去幾年里發(fā)展迅速,尤其是在2023年,通過持續(xù)努力、技術創(chuàng)新和開放合作,波場TRON將繼續(xù)引領行業(yè)
9月4日,國際權威研究機構IDC發(fā)布“中國BaaS廠商市場份額,2022”報告。報告顯示,螞蟻集團憑借螞蟻鏈以26.6%的市場占有率位居第一,騰訊云、華為云以16.3%、11.4%分列二三位。據了解,這是螞蟻鏈連續(xù)三年中國BaaS市場第一,據了解,螞蟻鏈是國內代表性的區(qū)塊鏈廠商,技術完全自主研發(fā)。其
2023年7月20日,成都鏈安創(chuàng)始人&CEO楊霞教授受邀在新一代信息技術安全與WEB3.0安全專題峰會上發(fā)表“區(qū)塊鏈安全態(tài)勢與技術研究”主題演講。成都鏈安楊霞教授首先介紹了全球區(qū)塊鏈安全態(tài)勢,指明目前全球區(qū)塊鏈安全事件層出不窮、居高不下,同時,區(qū)塊鏈、虛擬貨幣也被一些不法分子用來從事非法活動,監(jiān)管面
李先生是一位酒品收藏家,他對白酒的熱愛無與倫比,用心收集了許多珍貴的酒品。但是,他的收藏之旅卻遭遇到了一次大打擊。李先生為了慶祝自己生日,決定品嘗自己收藏了20年的白酒。激動之下,他打開珍藏的白酒,只想品味一口歷經歲月的美酒。然而,想不到的是,香氣撲鼻之際,他發(fā)現嘴中的味道與記憶中的完全不同。心情一
成都鏈安上榜《嘶吼2023網絡安全產業(yè)圖譜》2023年7月10日,嘶吼安全產業(yè)研究院聯合國家網絡安全產業(yè)園區(qū)(通州園)正式發(fā)布《嘶吼2023網絡安全產業(yè)圖譜》。成都鏈安憑借自身技術實力以及在區(qū)塊鏈安全行業(yè)廣泛的品牌影響力,榮登《嘶吼2023網絡安全產業(yè)圖譜》區(qū)塊鏈安全賽道榜單。這也是成都鏈安連續(xù)第二
近日,工業(yè)和信息化部辦公廳公布2022年區(qū)塊鏈典型應用案例名單,江行智能《基于區(qū)塊鏈技術的工業(yè)園區(qū)“源網荷儲一體化”綜合能源服務系統(tǒng)》作為標桿案例入選。據了解,本次區(qū)塊鏈典型應用案例征集吸引了全國各大省市的優(yōu)秀區(qū)塊鏈項目的紛紛參與。經企業(yè)自主申報、地方和央企推薦、專家評審等環(huán)節(jié)的層層考核,61個具較