首页 资讯 安全 查看内容

EOS FOMO3D遭攻击 资金池直接变负数

2018-7-28 10:41 |来自: 互联网 2955 0

摘要: 近日,慢雾科技发布的预警称,部分恶意EOS合约存在吞噬用户RAM的安全风险。此外,FOMO3D的山寨游戏EOS Fomo3D已经遭遇整型溢出攻击。7月25日,慢雾科技发布了EOS Fomo3D游戏合约遭遇溢出攻击的预警。遭受整型溢出攻 ...

作者|贾大有

编辑|杨舒芳

近日,慢雾科技发布的预警称,部分恶意EOS合约存在吞噬用户RAM的安全风险。此外,FOMO3D的山寨游戏EOS Fomo3D已经遭遇整型溢出攻击。

7月25日,慢雾科技发布了EOS Fomo3D游戏合约遭遇溢出攻击的预警。遭受整型溢出攻击后,合约资金池变成负数。

慢雾科技向冲科技表示,情报来源于币乎的文章。

据介绍,EOS Fomo3D代码中本身存着bug。主创团队用code权限开启了用户账号的后门,一旦使用“updateAuth”操作,系统权限就会授予代码,掌控代码的人会间接掌握EOS的转账权。中文开源社区中的用户“神农大哥”测试后证实,用户没有给出私钥的情况下,EOS全部转到了合约账户上。

测试证实,游戏团队的code权限可以绕过私钥,直接转走用户的EOS。

更严重的是系统的整型溢出问题。EOS Fomo3D游戏被整型溢出攻击后,智能合约内部数据已经损坏。之后团队发布公告,称遭遇溢出攻击,技术正在修复。

此前,就有报道指出,EOS代币合约存在整型溢出的问题,另外还有权限检查不严谨、API函数不规范使用、常规代码错误等问题。

慢雾科技表示,细节暂时不直接公开。Keywolf告诉冲科技,需要等交易所、钱包、DApp等方面进行修复。在防御方面,相关项目方在做转账操作时,需要严格判断目标地址是否为恶意合约地址。

本文出处: https://www.toutiao.com/a6582757643717181955/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部