快捷导航

以太坊FAIRWIN智能合约存在漏洞?详细技术分析在这里

[复制链接]
查看: 18286|回复: 0

148

主题

148

帖子

501

积分

高级会员

Rank: 4

积分
501
发表于 2019-9-28 14:23:56 | 显示全部楼层 |阅读模式

近日,FAIRWIN 智能合约存在漏洞这一问题引起各方关注,FAIRWIN 作为近日以太坊链上交易量最高的资金盘模式应用,在以太坊链上还存在大量类似的克隆盘,如果存在隐藏漏洞会给公链带来较大风向,因此成都链安安全人员对FAIRWIN智能合约展开了深度分析,分析结果如下:

通过对FAIRWIN合约代码进行审计,我们发现其合约存在一个remedy()接口,如果合约owner没有通过close()关闭接口时,该接口可以被任意用户调用,并且可以通过这个接口伪造投注数据,实现“无中生有”,在不使用任何资金的情况下伪造了充值记录,之后攻击者便可以享受分红,或者通过userWithDraw()将余额全部提出。





通过链上记录,我们发现项目方已于2019年7月28日(合约上线第二天)通过closeAct()关闭了该接口。 通过成都链安Beosin-AML系统分析项目方所有的交易记录,我们进一步分析是否已经存在攻击者插入投注数据成功的情况。通过分析发现,该漏洞已被严重滥用。 从十天前到现在为止,陆续有账户尝试调用remedy()接口来插入投注数据,不过由于该操作已被关闭,导致插入数据失败,可以看到插入金额都是几万ETH。

插入失败记录:





通过完整追溯,我们总共发现503条插入成功的交易记录(500个地址),且插入日期都在项目方关闭接口之前。经统计,这503条交易全部由地址0xcb104fA25a1a46040DBaB9F554FF564CE325668b发起。





通过统计得出总共插入了5093个ETH,其中包括4711个冻结ETH,382个未冻结ETH。并且攻击者通过插入投注记录设置的500多个小号已经进行过提现操作。



通过进一步分析其合约部署情况发现,在项目方关闭actStu的前一天,也就是2019年7月27日,项目方刚刚部署FAIRWIN合约,在短短一天时间不到之内,项目合约之内便无中生有了5000多个ETH。 7月29日,以太坊浏览器显示合约进行了开源。




来源:区块链资讯 www.liandongfang.com
版权免责声明:
1、本站所有内容版权归版权所有人所有,文章仅代表作者本人的观点,不代表本网站的观点和看法,与本网站立场无关;
2、如果您发现您的相关信息或资料在此转载并且觉得侵犯了您的版权,,敬请来函1508603319@qq.com通知我们,我们将在第一时间进行更改或者删除;
3、任何人在本站发表的任何信息都不得违反中华人民共和国相关法律法规,并且请文明用语,否则后果由发表者自行承担;
4、若因线路及非本站所能控制范围的故障导致暂停服务期间造成的一切不便与损失,论坛不负任何责任;
5、投资有风险,入市需谨慎。若内容涉及投资建议,仅供参考勿作为投资依据。谨防以“虚拟货币”、“区块链”名义进行的非法集资!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

精彩推荐

中国印度论坛区块链主题论坛|时间10月27日

2018-09-13 会议/活动

可怕!币安KYC资料竟被泄露!还有人在直播

2019-08-07 项目/交易所

香港FUBT交易所成立一周年,创始人、CEO任

2018-07-30 项目/交易所

Dapp的全面爆发将在何时?神秘嘉宾有话要说

2018-12-05 会议/活动

HDCC(升维链)去中心化电子商务

2018-09-19 项目/交易所

中国区块链+供应链金融创新峰会|时间10月26

2018-09-13 会议/活动

【Coinness分析】BTC缺乏助推力或将回调 继

2018-08-29 行情分析

BlockLinker2018@链客区块链峰会|时间11.1-

2018-09-13 会议/活动

再小的节点,也有自己的声音

  • 反馈建议:service@btc315.com
  • 客服电话:18117882868
  • 工作时间:周一到周五

合作伙伴

扫一扫加关注

关注我们
iPhone & Android

BTC315已入驻平台

Copyright BTC315.COM  Powered by©btc315;  技术支持:节点共识