安全公司:上周pNetwork增发GALA事件根本原因系私钥明文在GitHub泄露
區塊鏈4年前 (2022-11-07)132
11月7日消息,据慢雾区情报,上周 pNetwork 增发 GALA 事件的根本原因系私钥明文在 GitHub 泄露。在 pGALA 合约使用了透明代理(Transparent Proxy)模型,其存在三个特权角色,分别是 Admin、DEFAULT_ADMIN_ROLE 与 MINTER_ROLE。Admin 角色用于管理代理合约的升级以及更改代理合约 A...
11月7日消息,据慢雾区情报,上周 pNetwork 增发 GALA 事件的根本原因系私钥明文在 GitHub 泄露。在 pGALA 合约使用了透明代理(Transparent Proxy)模型,其存在三个特权角色,分别是 Admin、DEFAULT_ADMIN_ROLE 与 MINTER_ROLE。Admin 角色用于管理代理合约的升级以及更改代理合约 Admin 地址,DEFAULT_ADMIN_ROLE 角色用于管理逻辑中各特权角色(如:MINTER_ROLE),MINTER_ROLE 角色管理 pGALA 代币铸造权限。
在此事件中,pGALA 代理合约的 Admin 角色在合约部署时被指定为透明代理的 proxyAdmin 合约地址,DEFAULT_ADMIN_ROLE 与 MINTER_ROLE 角色在初始化时指定由 pNetwork 控制。proxyAdmin 合约还存在 owner 角色,owner 角色为 EOA 地址,且 owner 可以通过 proxyAdmin 升级 pGALA 合约。
但慢雾安全团队发现 proxyAdmin 合约的 owner 地址的私钥明文在 Github 泄漏了,因此任何获得此私钥的用户都可以控制 proxyAdmin 合约随时升级 pGALA 合约。不幸的是,proxyAdmin 合约的 owner 地址已经在 70 天前(2022-08-28)被替换了,且由其管理的另一个项目 pLOTTO 疑似已被攻击。由于透明代理的架构设计,pGALA 代理合约的 Admin 角色更换也只能由 proxyAdmin 合约发起。因此在 proxyAdmin 合约的 owner 权限丢失后 pGALA 合约已处于随时可被攻击的风险中。
相关文章
Robinhood宣布新增100多个预测市场合约,股价微跌1.16%
董宇輝,成立新公司,注冊地址和東方甄選關聯公司在同一棟樓
区块链初创公司Flowcarbon推出碳抵消NFT项目Flow3rs
俄罗斯银行建议对NFT、智能合约进行监管
BlockFi:公司是独立于FTX的商业实体,产品“功能齐全”
MetaMask“Portfolio Dapp”新增跨链桥服务
Alameda回应砸盘BIT质疑:不是1亿枚BIT抛售者,将会给出资金证明
Nansen CEO:Bybit风投部门昨日从FTX转移BIT,使FTX余额略低于1亿BIT
币安将支持pNetwork恢复计划,为pGALA(BEP20)持币用户空投BNB(BEP20)
加密交易所BitMex将于11月11日上线其原生代币BMEX
Binance调整FTT U本位永续合约维持保证金率,最高杠杆降为20倍
日本Web3立法者呼吁进一步放松加密监管
BitDAO:Alameda所持1亿枚BIT已转至链上
联邦法官裁定加密企业LBRY未注册情况下将代币作为证券出售
Huobi将在TRON网络重新铸造PGALA Token
Chainlink与MVGX合作探索加密碳交易
印度加密货币交易所WazirX推出盈利、亏损功能
币安明日将进行约两个小时的以太坊钱包维护,届时将暂停ERC-20存取款
FTX热钱包已清空现货ETH和稳定币
ETC Grants DAO正在逐步大额买入ETC





