上半年NFT安全事件分析:哪些典型案列值得我们警惕?

成都链安Xuất bản vào 2022-09-09Cập nhật gần nhất vào 2022-09-09

Tóm tắt

2022年上半年,共监测到NFT领域主要安全事件10起,统计到的损失约为6490万美元。

Mint千万枚,安全第一位。

在我们发布的《2022年上半年Web 3安全态势深度研报》中,我们已经从各个维度展示和分析了区块链安全领域的总体态势。今天,我们将针对NFT合约安全展开分析,看看在NFT合约在审计过程中都会出现哪些常见问题呢?

1、上半年NFT领域安全事件的总损失有多少?

据成都链安鹰眼区块链安全态势感知平台监控显示,2022年上半年,共监测到NFT领域主要安全事件10起,统计到的损失约为6490万美元,主要攻击方式为合约漏洞利用、私钥泄露、钓鱼等。而上半年Discord钓鱼事件频发,几乎每天都有Discord服务器受到攻击,个人用户因点击钓鱼链接而遭受损失的情况频繁发生。

2、上半年NFT典型安全事件?

TreasureDAO事件

2022年3月3日,TreasureDAO交易平台遭到黑客攻击,造成100多个NFT 被盗。

扩展阅读:怪事?盗了又归还?TreasureDAO安全事件分析

漏洞原因:逻辑漏洞

该漏洞存在于TreasureMarketplaceBuyer合约中,该合约的buyItem函数在传入_quantity参数后,并没有做代币类型判断,直接将_quantity与_pricePerItem相乘计算出了totalPrice,因此safeTransferFrom函数可以在ERC-20代币支付数额只有0的情况下,调用TreasureMarketplace合约的buyItem函数来进行代币购买。

本次安全事件主要原因是ERC-1155代币和ERC-721代币混用导致的逻辑混乱,ERC-721代币并没有数量的概念,但是合约却使用了数量来计算代币购买价格,且最后在代币转账的实现中也未进行逻辑分离。

APE Coin空投事件

2022年3月17日,黑客通过闪电贷拿到了超过6万的APE Coin空投。

漏洞原因:逻辑漏洞

该漏洞存在于AirdropGrapesToken空投合约中,由于其使用 alpha.balanceOf()和beta.balanceOf()判定调用者对BAYC/MAYC NFT的所有权。而这种方式仅能获取到用户对该NFT所有权的瞬时状态,但该瞬时状态可以通过闪电贷借入进行操控。攻击者利用该漏洞,以闪电贷借出BAYC NFT并获取对应的空投。

Revest Finance事件

2022年3月27日,Revest Finance项目遭遇黑客攻击,损失余额12万美元。

扩展阅读:老调重弹,ERC1155的重入攻击又“现身”,Revest Finance被攻击事件简析

漏洞原因:ERC-1155重入

该漏洞存在于Revest合约中,当用户采用depositAdditionalToFNFT()追加FNFT的抵押资产时,合约需要将先把之前的FNFT销毁,之后再铸造新的FNFT。但是在铸造时,由于min()函数中未判断需铸造的FNFT是否已经存在,并且状态变量fnftId自增在_mint()函数后。而_min()中存在ERC-1155中的隐藏外部调用_doSafeTransferAcceptanceCheck(),造成了重入漏洞。

NBA薅羊毛事件

2022年4月21日,NBA项目方遭遇黑客攻击。

漏洞原因:签名冒用和复用

该漏洞存在于The_Association_Sales合约中,项目当在采用签名校验的方式验证白名单时,主要存在两个安全问题:签名冒用和签名复用。其中签名复用问题是由于项目方并未在合约中存储已经使用过的签名,造成签名可以被攻击者重复多次使用;签名冒用的问题是由于vData memory参数info在传参时未进行msg.sender校验导致签名可冒用。

Akutar事件

2022年4月23日,NFT项目方Akutar的AkuAuction合约由于智能合约本身漏洞,导致11539ETH(价值约3400万美元)被锁死在合约中。

扩展阅读:NFT项目惊现低级漏洞,合约未审计导致3400万美元资产被锁死 ——Akutar事件分析

漏洞原因:逻辑漏洞

该合约存在两个逻辑漏洞,第一是退款函数processRefunds使用call函数进行退款操作,并且把退款结果作为require判定条件,如果攻击者在fallback中进行恶意revert会导致整个合约的退款操作无法继续进行。第二个漏洞是造成此次事件的根本原因,即退款函数中存在的两个判断条件,由于没有考虑到一个用户可以投标多个NFT的情况,使得项目方后续的退款操作永远无法执行。

XCarnival事件

2022年6月24日,NFT 借贷协议 XCarnival 遭到攻击,黑客获利 3087 枚以太坊(约 380 万美元)。

扩展阅读:NFT 借贷平台需警惕,XCarnival被攻击事件给我们哪些启示?

漏洞原因:逻辑漏洞

该漏洞存在于XNFT合约中,该合约中的pledgeAndBorrow 函数在质押NFT时并未未检查攻击者传入的xToken地址是否为项目方白名单中的地址;并且在借贷时,并未对抵押记录的状态进行检测,导致攻击者反复使用无效的抵押记录进行借贷。

3、NFT合约在审计过程中都会出现哪些常见问题呢

上半年发生了多起NFT合约相关的安全事件,主要原因还是没有进行全面的安全审计,那么NFT合约在审计过程中都会出现哪些常见问题呢?

成都链安审计团队在审计NFT系列合约时,发现NFT合约主要的问题包括以下几类:

(1)签名冒用和复用:

签名数据缺少重复执行验证(例如:缺少用户nonce),导致可以重复使用签名数据铸造NFT;

签名检查不合理(例如:未检查签名者为零地址的情况),导致任意用户均可通过检查进行铸币;

(2) 逻辑漏洞:

合约管理员可以通过私募等特殊方式铸币而不受总量的限制,导致NFT的实际量超过预期;

拍卖NFT时,获胜者可在领取交易顺序依赖攻击,修改竞拍价格,导致竞拍获胜者可以低价获取NFT;

(3) ERC721&ERC1155重入攻击

当合约使用转账通知功能时(onERC721Received函数),NFT合约会主动向转账的目标合约发送一次调用,那么这就可能导致重入攻击;

(4) 授权范围过大

用户在进行质押或者拍卖时,仅需要对单个代币授权,但合约要求_operatorApprovals授权,一旦用户授权成功,那么就存在NFT被盗的风险。

(5) 价格操控

NFT的价格依赖于某合约的代币持有量,导致攻击者利用闪电贷拉高代币价格,使得质押的NFT被异常清算。

从上半年发生的NFT合约安全事件来看,审计过程中经常出现的漏洞在实际中也会被黑客利用。因此寻求专业的安全公司对NFT合约进行审计也是非常有必要的。

Nội dung Liên quan

Nhân vật chính tiếp theo của miHoYo, là cô gái chơi piano ấy

Tập đoàn game Mihoyo, nổi tiếng với "Genshin Impact", đang thực hiện một cuộc chuyển hướng chiến lược lớn sang lĩnh vực trí tuệ nhân tạo (AI), với mục tiêu tạo ra những nhân vật ảo có cảm xúc và có thể tương tác thực sự. Nỗ lực này bắt nguồn từ tầm nhìn "xây dựng thế giới ảo cho 1 tỷ người vào năm 2030". Đồng sáng lập Thái Hạo Vũ đã rời vị trí quản lý để dẫn dắt dự án AI Anuttacon ở nước ngoài. Trong khi đó, tại Trung Quốc, Mihoyo tuyên bố sẽ đầu tư tới 100 tỷ nhân dân tệ trong ba năm tới để phát triển "mô hình ngôn ngữ lớn có cảm xúc". Sản phẩm AI đầu tiên được công bố là "BSide: Olivia Lin", một ứng dụng miễn phí trên Steam. Nhân vật chính, Lâm Ly, là một cô gái chơi piano, có thể trả lời thư và chơi nhạc do người dùng tải lên. Ứng dụng này tập trung vào việc tạo ra "cảm giác như người thật" thông qua tương tác có nhịp độ chậm và tinh tế, thay vì đối thoại liên tục. Cách tiếp cận này phản ánh hành trình dài của Mihoyo, từ một công ty khởi nghiệp trong ký túc xá Đại học Giao thông Thượng Hải, đến việc đặt tên công ty theo ca sĩ ảo Hatsune Miku (trong đó "mi" lấy từ "Miku"). Giấc mơ cốt lõi của họ luôn là tạo ra những nhân vật ảo không chỉ được yêu mến, mà một ngày nào đó có thể thực sự hiểu được tình cảm đó.

marsbit17 phút trước

Nhân vật chính tiếp theo của miHoYo, là cô gái chơi piano ấy

marsbit17 phút trước

Báo cáo nghiên cứu: Doanh thu AI của TSMC sẽ tăng gấp đôi vào năm 2027, năng lực sản xuất CoWoS vẫn là nút thắt

**Phân tích báo cáo: Doanh thu AI của TSMC sẽ tăng gấp đôi vào năm 2027, công suất CoWoS vẫn là nút cổ chai** Morgan Stanley nâng dự báo nhu cầu đóng gói tiên tiến CoWoS toàn cầu cho năm 2027. Họ dự đoán doanh thu liên quan đến AI của TSMC sẽ đạt 86,3 tỷ USD vào năm 2027, tăng 218% so với 27,1 tỷ USD của năm 2026. Cấu thành chính bao gồm doanh thu GPU (28 tỷ USD), chip AI tùy chỉnh (18 tỷ USD), đóng gói tiên tiến CoWoS (40 tỷ USD) và CPU máy chủ AI (0,3 tỷ USD). Nhu cầu CoWoS toàn cầu dự kiến tăng 93% lên 2,694 triệu phiến vào năm 2027. NVIDIA vẫn là động lực chính, với nhu cầu CoWoS dự kiến tăng 57%. Tuy nhiên, nhu cầu từ AMD được dự báo tăng mạnh 308%, chủ yếu do CPU Venice và GPU MI400. Google TPU, thông qua đối tác thiết kế MediaTek và Broadcom, cũng đang trở thành khách hàng lớn thứ hai. Mặc dù TSMC lên kế hoạch tăng công suất CoWoS lên 200.000 phiến/tháng và các nhà cung cấp khác thêm 80.000 phiến/tháng vào cuối năm 2027 (tổng cộng 3,36 triệu phiến/năm), vẫn có khả năng xảy ra tình trạng thiếu hụt so với nhu cầu ước tính 2,694 triệu phiến. Đặc biệt, công suất cho các công nghệ cao cấp như CoWoS-L vẫn rất căng thẳng, củng cố quyền định giá của TSMC. Các yếu tố thúc đẩy gần đây bao gồm nguồn cung chất nền ABF được cải thiện (hỗ trợ TPU của Google), nhu cầu CPU mới từ NVIDIA Vera và AMD Venice, cũng như sản xuất hàng loạt GPU Rubin Ultra thế hệ tiếp theo của NVIDIA. Báo cáo cũng chỉ ra các công ty hưởng lợi trong chuỗi cung ứng như MediaTek (đối tác thiết kế TPU cho Google), ASE và KYEC. TSMC vẫn là công ty hưởng lợi cốt lõi, nhưng sự tăng trưởng đang lan rộng khắp chuỗi cung ứng AI.

marsbit33 phút trước

Báo cáo nghiên cứu: Doanh thu AI của TSMC sẽ tăng gấp đôi vào năm 2027, năng lực sản xuất CoWoS vẫn là nút thắt

marsbit33 phút trước

Citrini Research: Điểm danh 5 chủ đề đầu tư hàng đầu hiện nay bị che khuất bởi giao dịch AI

Citrini Research chỉ ra rằng sự tập trung thái quá của thị trường vào chủ đề AI đang che khuất 5 cơ hội đầu tư tiềm năng khác, nơi chênh lệch giữa kỳ vọng bị lãng quên và thực tế đang thay đổi có thể tạo ra lợi nhuận. 1. **Cổ phiếu hàng không (Delta & United):** Bị trừng phạt 18 tháng qua chủ yếu do lo ngại vĩ mô (lạm phát, giá dầu), không liên quan đến năng lực kinh doanh. Triển vọng tăng trưởng vẫn mạnh với xu hướng dịch vụ cao cấp hóa và đòn bẩy từ World Cup 2026. 2. **Bất động sản dưỡng lão:** Làn sóng già hóa dân số (nhóm 80+ tuổi ở Mỹ dự kiến tăng 56% trong thập kỷ tới) đang tạo nhu cầu lớn, trong khi nguồn cung cơ sở vật chất lại thiếu hụt. Các công ty như Welltower, Janus Living, Brookdale Senior Living được hưởng lợi. 3. **Giải trí trực tiếp (Live Events):** Trải nghiệm "có mặt tại chỗ" đang trở thành mặt hàng xa xỉ. Các công ty thể thao (TKO Group), rạp chiếu phim (Cinemark) và công nghệ nâng cao trải nghiệm (IMAX) hưởng lợi từ xu hướng này. 4. **Cạnh tranh sàn giao dịch phái sinh:** Độc quyền kéo dài 20 năm của CME (98% thị phần phái sinh lãi suất Mỹ) lần đầu đối mặt đối thủ thực sự là FMX Futures Exchange, được hậu thuẫn bởi loạt ngân hàng lớn với chiến lược phí thấp và ưu đãi. 5. **Phục hồi Fintech:** Lĩnh vực bị định giá thấp nhất năm 2026 đang cho thấy dấu hiệu phục hồi. SoFi (với stablecoin), Robinhood (chuyển đổi sang siêu ứng dụng tài chính) và Upstart (cải tổ lãnh đạo) có triển vọng khi sự chú ý của thị trường dịch chuyển. Báo cáo khuyến nghị nhà đầu tư mở rộng tầm nhìn ra ngoài chủ đề AI đang quá tải, tìm kiếm cơ hội trong các chủ đề "nhỏ" nhưng có động lực cơ bản rõ ràng này.

marsbit54 phút trước

Citrini Research: Điểm danh 5 chủ đề đầu tư hàng đầu hiện nay bị che khuất bởi giao dịch AI

marsbit54 phút trước

Cổ phiếu đạt mức cao kỷ lục! Corning nhắm tới thị trường kết nối quang CPO

Cổ phiếu Corning đạt mức cao kỷ lục, đóng cửa ở 205,83 USD vào ngày 24/6, tăng 6,1%, nhờ kỳ vọng vào nhu cầu kết nối quang cho trung tâm dữ liệu AI. Tại hội nghị ở Seoul, Corning đã giới thiệu GlassBridge - một nền tảng kết nối sợi quang với mạch tích hợp quang tử (PIC), nhắm đến các ứng dụng NPO, CPO và mô-đun quang mật độ cao. GlassBridge giải quyết thách thức căn chỉnh giữa sợi quang (lõi micromet) và chip quang tử (bước sóng nanomet), hướng tới giảm tổn hao ghép nối và độ phức tạp lắp ráp. Thông số 1,5dB được công bố là một điểm nhấn, nhưng vẫn cần được kiểm chứng trong sản xuất hàng loạt và điều kiện vận hành thực tế. CPO (bao góng quang học chung) là xu hướng nhằm giảm tiêu thụ điện năng và độ trễ bằng cách đưa kết nối quang đến gần chip hơn. Corning muốn mở rộng vai trò từ nhà cung cấp cáp quang sang nhà cung cấp giải pháp kết nối quang tích hợp sâu, thông qua các nền tảng như GlassWorks AI. Công ty có các hợp tác chiến lược với GlobalFoundries, Meta và NVIDIA. Tuy nhiên, lộ trình của Corning vẫn còn thách thức. Thông tin về thời điểm sản xuất hàng loạt, tỷ lệ lỗi, chi phí và khách hàng triển khai chính vẫn chưa được tiết lộ. Thị trường kết nối quang AI đang có nhiều giải pháp cạnh tranh (như silicon quang, đóng gói nền thủy tinh). Thành công của GlassBridge và kiến trúc CPO dựa trên thủy tinh sẽ phụ thuộc vào quá trình xác thực từ các khách hàng là nhà sản xuất chip và nhà cung cấp đám mây.

marsbit1 giờ trước

Cổ phiếu đạt mức cao kỷ lục! Corning nhắm tới thị trường kết nối quang CPO

marsbit1 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片