TGViewer
Channel Public Channel
Crypto Offensive

Crypto Offensive

@cryptooffensive

Чат: https://t.me/cryptooffensive_chat

Чтобы понять, как что-то работает, выясните, как это сломать (С) Талеб

Изучаем безопасность крипты, исследуя реальные атаки и уязвимости
Subscribers
1.2K
Photos
2
Videos
0
Links
72

Showing posts older than #63 · Back to latest

Older Posts 20 shown
Post #61 2.43K
Post #60 1.91K
Как перейти от хакинга Web2 к хакингу Web3? (ЧАСТЬ 2/3)

Дальше - чтение Post Mortem о разных взломах/багах, много статей есть на блоге Immunefi:
https://twitter.com/immunefi
например на тему манипуляции ценовым оракулом:
https://medium.com/immunefi/enzyme-finance-price-oracle-manipulation-bug-fix-postmortem-4e1f3d4201b5


Отчеты об аудитах от известных компаний - это кладезь знаний
https://twitter.com/trailofbits
https://twitter.com/ConsenSysAudits
https://twitter.com/OpenZeppelin
https://twitter.com/peckshield

Настройте собственную среду для разработки/тестирования.
Изучите основы Hardhat:
https://hardhat.org
и Brownie:
https://github.com/eth-brownie/brownie
Разберитесь с Web3.js / Web3.py

ПРОДОЛЖЕНИЕ НИЖЕ --->
X (formerly Twitter) Immunefi (@immunefi) on X Immunefi is the leading security platform for blockchains. Over $180B of user funds protected across 650+ protocols.
Post #58 2.31K
Как перейти от хакинга Web2 к хакингу Web3? (ЧАСТЬ 1/3)
(с) Adrian Hetman https://twitter.com/adrianhetman/status/1475550508354093072

Первым делом прочтите как работает Ethereum. Книга Антонопоулоса “Mastering Ethereum”:
https://github.com/ethereumbook/ethereumbook

Следующий шаг - Solidity, это самый популярный язык для написания смарт-контрактов:
https://solidity-by-example.org/
https://www.youtube.com/channel/UCJWh7F3AFyQ_x01VKzr9eyA/featured

Понимание, как работают DeFi-приложения, поможет находить баги:
https://twitter.com/finematics
https://github.com/OffcierCia/DeFi-Developer-Road-Map

Один из самых забавных способов научиться - это проходить CTFы:
https://ethernaut.openzeppelin.com
https://capturetheether.com/challenges
https://damnvulnerabledefi.xyz

ПРОДОЛЖЕНИЕ НИЖЕ --->
Post #57 1.25K
#MONO

В недавно взломанном MonoX.finance контракт позволял покупать и продавать токены, новая цена определялась по формуле
price*reserve/(reserve+-amount)

Но отсутствовала проверка на случай, если токен меняется сам на себя. Это позволило завысить цену внутреннего токена MONO, покупая его самого за себя многократно. После чего подорожавший MONO был обменян на другие токены, хранившиеся в пуле контракта

Детальный разбор тут: https://medium.com/@Knownsec_Blockchain_Lab/knownsec-blockchain-lab-i-kill-myself-monox-finance-security-incident-analysis-2dcb4d5ac8f
Medium Knownsec Blockchain Lab | “I kill myself ?” — MonoX.Finance Security incident analysis MonoX.Finance was hacked and lost more than $31 million.
Post #54 1.71K
#hack #grim
30млн$ взлом Grim Finance на блокчейне Fantom через #reentrancy баг: https://ftmscan.com/tx/0x19315e5b150d0a83e797203bb9c957ec1fa8a6f404f4f761d970cb29a74a5dd6

Фунция depositFor(token, _amount, user) не была защищена от reentrancy.
В ней идет вызов к IERC20(token).safeTransferFrom(msg.sender, address(this), _amount)

Атакующий размещает ликвидность на SpiritSwap и получает LP-токены, вызывает depositFor(token=ATTACKER, user=ATTACKER), получает управление контракт ATTACKER, который вызывает depositFor() с теми же параметрами несколько раз, на последнем шаге вызывает depositFor(token=Spirit-LP, user=ATTACKER). За каждый шаг минтятся соответствующие LP-токены, в итоге их больше чем надо, в конце они выводятся и выводятся Spirit-LP токены и соответствующая ликвидность больше, чем должно
Fantom (FTM) Blockchain Explorer Fantom Transaction Hash (Txhash) Details | FtmScan Fantom (FTM) detailed transaction info for txhash 0x19315e5b150d0a83e797203bb9c957ec1fa8a6f404f4f761d970cb29a74a5dd6. The transaction status, block confirmation, gas fee, FTM, and token transfer are shown.
Post #53 4.11K
#hack #MONO
Час назад взломан MonoX.finance - DeFi-сервис single-token пулов ликвидности.
Выведено средств на $31 миллион.
Транзакция взлома: https://etherscan.io/tx/0x9f14d093a2349de08f02fc0fb018dadb449351d0cdb7d0738ff69cc6fef5f299
Ethereum (ETH) Blockchain Explorer Ethereum Transaction Hash: 0x9f14d093a2... | Etherscan Swap 4,029,106.88 USDC for 847.21 ETH on Uniswap V2 | Success | Nov-30-2021 01:27:51 PM (UTC)
Post #51 1.75K
Crypto Offensive #incident #bzx bZx - утечка приватных ключей на Polygon и BSC. На Ethereum всё спокойно. https://twitter.com/bZxHQ/status/1456603269355094021 У кого зааппрувлены там токены - нужно отозвать разрешения. https://twitter.com/bZxHQ/status/1456609005682319360
#hack #history #bzx

Минутка истории...

Первый взлом bZx (февраль 2020)
https://mudit.blog/bzx-hack-analysis-defi-legos/amp/

Второй взлом (сентябрь 2020)
https://cointelegraph.com/news/defi-platform-bzx-sees-new-8m-hack-from-one-misplaced-line-of-code

"Нулевой" взлом (январь 2020) - тут взлома не было, разработчики из 1inch нашли уязвимость в bZx, те под разными предлогами отказывались выплатить баунти
https://blog.1inch.io/yes-we-hacked-bzx-fulcrum-but-one-month-ago-3f7e5c437ee3
Post #50 1.48K
Post #49 1.62K
#rugpull

AnubisDAO - около $60 миллионов "внезапно" переведено на неизвестный кошелёк.
https://twitter.com/Dogetoshi/status/1454059079001837578?t=tAOCYhVejePz773kBwfXxA&s=19

По предшествующим транзакциям и упоминаниям адресов был найден твиттер подозреваемого, но аккаунт "исчез на глазах" - был удалён.
Twitter Steven Looks like AnubisDAO rugged for $60M etherscan.io/tx/0x551890a87…
Post #48 1.41K
Post #47 1.35K
#nft #flashloan

Накрутка цены NFT-криптопанка: смарт-контрактом берётся Flash Loan, покупается криптопанк; предыдущий владелец - другой смарт-контракт, эфир оттуда сразу возвращается, Flash Loan выплачивается.
https://twitter.com/bertcmiller/status/1453876703273627656

Комментарий о возможном использовании такого в атаках на оракулы цен NFT:
https://twitter.com/Dogetoshi/status/1453880592144244736
Twitter @bertcmiller⚡️🤖🛡️ Quick look: - Punk was put up to sale by contract A - Contract B takes out a massive flashloan and buys punk from contract A - When contract A receives ETH from B it immediately sent all of it back to B - Contract B then used the ETH to repay their flashloan…
Post #45 1.31K
#hack #defi

Взлом Cream, последовательность действий взломщика:
https://twitter.com/BlockSecTeam/status/1453393444047441923

Влияние пункта (6) на цену yUSD в оракуле Cream:
https://twitter.com/0xPaladinSec/status/1453389115018391557

UPD: Более детальный список шагов взлома, здесь ключевой пункт уже под номером 19
https://twitter.com/Mudit__Gupta/status/1453401698563596293
За ссылку спасибо @noonemanman
Twitter BlockSec Our initial analysis of the Cream Finance attack: tx.blocksecteam.com/tx/0x0fe254207… @Mudit__Gupta @bantg @CreamdotFinance
Post #44 1.86K
#hack #defi

Развитие событий:

5 минут назад с контракта, использованного для взлома, на адрес взломщика было выведено большое число разнообразных токенов.
https://etherscan.io/address/0x961d2b694d9097f35cfffa363ef98823928a330d#tokentxns

Сейчас на адресе - токенов более чем на 100 млн. долларов, плюс $11 млн в ETH.
https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
Ethereum (ETH) Blockchain Explorer Cream Finance Exploiter 3 | Address 0x961d2b694d9097f35cfffa363ef98823928a330d | Etherscan The Contract Address 0x961d2b694d9097f35cfffa363ef98823928a330d page allows users to view the source code, transactions, balances, and analytics for the contract address. Users can also interact and make transactions to the contract directly on Etherscan.
Post #43 1.73K
#hack #defi

По горячим следам: час назад "что-то взломано" на 10 млн. долларов - вероятно Cream, но может быть и Yearn (это не первый случай, когда из-за сложной транзакции сразу не увидеть, кто именно пострадал).

Транзакция - https://etherscan.io/tx/0x0fe2542079644e107cbf13690eb9c2c65963ccb79089ff96bfaf8dced2331c92
Средства на данный момент находятся здесь https://etherscan.io/address/0x24354d31bc9d90f62fe5f2454709c32049cf866b
Прямо сейчас с этого аккаунта производятся ещё какие-то действия, будем наблюдать.

UPD: На Etherscan аккаунт уже помечен сообщением с указанием на "flash loan exploit targeting Cream Finance"
Ethereum (ETH) Blockchain Explorer Ethereum Transaction Hash: 0x0fe2542079... | Etherscan Flash Loan 524,102.16 ETH From Aave Protocol V2 | Success | Oct-27-2021 01:54:10 PM (UTC)
Post #42 1.2K
#hack

Инцидент с сервисом "Mimo DeFi" (блокчейн Polygon)

Аккаунту, с которого производился деплой сервиса, была выдана лишняя роль Minter, позволявшая печатать токены PAR. После деплоя "нужные" роли были переданы на multisig-кошелёк, а роль Minter осталась у деплоера.

Из-за предположения о дальнейшей бесполезности аккаунта деплоера его ключи не были защищены принятыми в Mimo процедурами безопасности и "утекли" - некто использовал их для печати токенов, не обеспеченных залогом.

Команда Mimo отозвала роль Minter с аккаунта и восстановила баланс системы путём сжигания собственных токенов.

https://mimodefi.medium.com/post-mortem-uncollateralized-minting-of-par-tokens-116c80946225
Medium Post Mortem — Uncollateralized Minting of PAR tokens On Friday, October 15th, we realized that one address had been minting PARs since Tuesday 12th. In total, 560,010 PARs have been minted…
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →