T01OSSwgZWVuIE5GVCBwcm90b2NvbCwgdmVybG9vciAxMzAwRVRIIGluIGVlbiBSZWVudHJhbmN5IGFhbnZhbC4=

2022-07-25, 08:08
<div style="text-align:center;">
	<img onerror="this.className=`errimg`" src="https://gimg2.gateimg.com/blog/1648604234661497992_Gate.io_%E7%83%AD%E7%82%B9%E8%BF%BD%E8%B8%AA_web_en.jpg" width="1080" alt="" /> 
</div>
<br />
TL: DR<br />
- Het NFT-protocol OMNI heeft een inbreuk meegemaakt, en 1.300 ETH aan interne testfondsen zijn gestolen.<br />
- De aanvaller gebruikte een reentrancy-aanval, een methode die wordt gebruikt om te profiteren van gebreken in slimme contracten.<br />
- De NFT-ruimte blijft een populair doelwit voor slechte actoren die op zoek zijn naar mogelijkheden om systemen te compromitteren en geld te stelen waar ze maar kunnen.<br />
<br />
<strong>Trefwoorden: OMNI, NFT, Reentrancy, hack, protocol, testfonds.</strong><br />
<br />
Op 10 juli 2022 werd het NFT-protocol OMNI doorbroken, waarbij 1.300 ETH aan testfondsen verloren ging. Volgens de NFT geldmarkt zijn er geen tegoeden van gebruikers getroffen. Het OMNI-team legde verder uit dat het protocol zich nog in de betafase bevond terwijl het was opgeschort. Het voegde eraan toe dat het momenteel de oorzaak van de aanval onderzoekt. Het beveiligingsbedrijf voor blockchain, PeckShield, zei later echter dat het leek te gaan om een reentrancy-gerelateerde aanval. Het OMNI-team moet nog een volledige evaluatie en postmortem van de aanval maken.<br />
<br />
<div style="text-align:center;">
	<img src="https://gimg2.gateimg.com/blog/1658736015763883998111.png" width="600" alt="" /> 
</div>
<span style="font-size:12px;"> 
<div style="text-align:center;">
	<a href="https://twitter.com/OMNI_xyz/status/1546143829375459332?ref_src=twsrc%5Etfw%7Ctwcamp%5Etweetembed%7Ctwterm%5E1546143829375459332%7Ctwgr%5E%7Ctwcon%5Es1_&amp;ref_url=https%3A%2F%2Fbeincrypto.com%2Fnft-protocol-omni-reentrancy-attack-loses-1300-eth-testing-funds%2F" target="_blank"><span style="color:#337FE5;">OMNI Tweet</span></a> 
</div>
</span> <br />
Er hebben verschillende aanvallen plaatsgevonden in de DeFi en NFT ruimte, waarbij slechte actoren honderden miljoenen dollars hebben gestolen.<br />
<br />
OMNI is een NFT-geldmarkt die kredietverlenings- en leendiensten aanbiedt. Gebruikers kunnen rente verdienen door NFT's en andere ERC-20 tokens uit te lenen. De activa kunnen ook worden gebruikt als onderpand voor leningen.<br />
<br />
In de DeFi en NFT-ruimte hebben zich verschillende aanvallen voorgedaan, waarbij slechte actoren honderden miljoenen dollars hebben gestolen.<br />
<br />
OMNI is een NFT-geldmarkt die kredietverlenings- en leendiensten aanbiedt. Gebruikers kunnen rente verdienen door NFT's en andere ERC-20 tokens uit te lenen. De activa kunnen ook worden gebruikt als onderpand voor leningen.<br />
<br />
<br />
<strong><span style="font-size:24px;">NFT en cyberaanval</span></strong> <br />
<hr />
<br />
Ondanks een vertragende verkoop blijft de NFT-markt een van de meest actieve segmenten in de cryptocurrency-industrie. Als gevolg daarvan is het een topdoelwit voor hackers, die waar mogelijk kansen zoeken om systemen te compromitteren en geld te stelen.<br />
<br />
Dergelijke voorvallen hebben zich dit jaar herhaaldelijk voorgedaan. XCarnival, een NFT leenpool, verloor ongeveer $4 miljoen door een aanval, ondanks dat de hacker een beloning van 1.500 ETH ontving. Ook tegen de Bored Ape Yacht Club werden meerdere phishingpogingen ondernomen, gericht op Discord en andere sociale media platformen.<br />
<br />
Het meest opvallende incident op dit gebied was de Ronin Bridge hack, waarbij meer dan 600 miljoen dollar werd gestolen. Analisten denken dat Noord-Koreaanse hackers achter het incident zaten. Door de recente marktdaling is de waarde van de gestolen cryptocurrency van Noord-Korea echter aanzienlijk gedaald.<br />
<br />
<br />
<strong><span style="font-size:24px;">Wat is een Reentrancy-aanval?</span></strong><br />
<hr />
<br />
Reentrancy is een term die in de informatica al vele jaren wordt gebruikt om het proces te beschrijven waarbij een proces midden in de uitvoering kan worden onderbroken, een andere uitvoering van dezelfde functie kan beginnen, en beide processen tot een goed einde kunnen worden gebracht. Elke dag gebruiken wij reentrante functies om veilig te rekenen. Een goed voorbeeld is de mogelijkheid om een e-mailontwerp op een server te starten, het af te sluiten om een andere e-mail te versturen, en dan terug te keren naar het ontwerp om het af te maken en te versturen.<br />
<br />
Denk aan een slecht ontworpen systeem voor online bankieren voor het uitvoeren van overschrijvingen, waarbij het rekeningsaldo alleen tijdens de initialisatiefase wordt gecontroleerd. Een gebruiker kan meerdere overdrachten starten zonder er een te verzenden. Het banksysteem zal bevestigen dat de rekening van de gebruiker voldoende middelen heeft voor elke overschrijving. Als er geen extra verificatie wordt uitgevoerd op het moment van de eigenlijke verzending, kan de gebruiker mogelijk alle transacties verzenden en zijn saldo overschrijden.<br />
<br />
<br />
<strong><span style="font-size:24px;">Voorbeelden van enkele beruchte reentrancy-aanvallen</span></strong> <br />
<hr />
<br />
<strong> DAO hack</strong><br />
<br />
Het bekendste voorbeeld van een reentrancy-aanval vond plaats in 2016 toen de DAO (gedecentraliseerde autonome organisatie) van Ethereum werd gehackt voor $ 60 miljoen aan Ether. Voor degenen die niet bekend zijn: de DAO van Ethereum was een project dat moest fungeren als een door investeerders gestuurd risicokapitaalbedrijf waarin netwerkleden konden stemmen over initiatieven om in te investeren.<br />
<br />
De DAO haalde een ongelooflijke $150 miljoen op in een van de meest succesvolle crowdfundingprojecten in de geschiedenis. Computerwetenschappers en anderen in de gemeenschap waren echter bezorgd dat het slimme contract dat de fondsen bevatte kwetsbaar was voor een reentrancy-aanval als gevolg van een recursieve aanroepbug in de code.<br />
<br />
De DAO-hack is sindsdien een keerpunt in de blockchaingeschiedenis geworden, niet in het minst omdat het een Ethereum hard fork in gang zette om de fondsen terug te vorderen, waarbij Ethereum Classic ontstond. Het is ook een echte leerervaring voor blockchainbeveiliging, waarbij kwetsbaarheden in reentrancy een standaard check-in zijn voor elke professionele smart contract audit.<br />
<br />
<strong>Lendf.me Protocol</strong><br />
Een hacker gebruikte op 18 april 2020 een reentrancy-aanval om $25 miljoen te stelen van het Lendf.me Protocol, een op crypto gebaseerd financieel protocol dat is ontworpen om leenoperaties op het Ethereum-platform te ondersteunen. De aanvaller maakte gebruik van een fout in het Lendf.me platform waardoor ERC777 tokens - een Ethereum token standaard voor meer complexe interacties bij het verhandelen van tokens - konden worden gebruikt als onderpand. De ontwikkelaars hebben niet opgemerkt dat ERC777-tokens een callbackfunctie bevatten die gebruikers waarschuwt wanneer geld wordt verzonden of ontvangen. Hackers konden deze anders veilige tokenstandaard misbruiken met geraffineerde reentrancy-aanvallen door de ontvanger als smart contract te hebben, waardoor het Lendf.me-platform van 99,5 procent van zijn middelen werd beroofd.<br />
<br />
<br />
<strong><span style="font-size:24px;">Mogelijke manieren om Reentrancy-aanvallen te voorkomen</span></strong> <br />
<hr />
<br />
Ten eerste moet u een derde partij smart contract audit laten uitvoeren op uw project. Deze stap is een van de meest effectieve. Ook moeten ontwikkelaars die zich willen verdedigen tegen reentrancy-aanvallen goed letten op de structuur van hun code, vooral rond elk smart contract dat callback-functies bevat. Vaak, als een smart contract audit een project identificeert als kwetsbaar voor een reentrancy aanval, adviseren zij de code te herstructureren om de saldi bij te werken voordat de fondsen worden verzonden. Anders kunnen zij voorstellen een andere functie te gebruiken voor het overmaken van geld.<br />
<br />
Ontwikkelaars in de NFT-ruimte en de blockchainindustrie moeten hun spel verbeteren op het gebied van beveiliging en nooit een risico nemen op de structuur van hun code, waardoor een heel project in het slop kan raken. OMNI had deze keer geluk. De hacker heeft deze keer alleen intern testgeld gestolen en geen waardevolle activa.<br />
<br />
<br />
<div style="text-align:center;">
	<a href="https://www.gate.io/cn/signup" target="_blank"><img src="https://gimg2.gateimg.com/blog/1654563339308749572banner_en_NewSignUp.png" width="600" alt="" /></a> 
</div>
<br />
<br />
<br />
<br />
<br />
<strong>Auteur: Gate.io Waarnemer: M. Olatunji</strong><br />
<strong> Disclaimer:</strong><br />
* Dit artikel geeft alleen de mening van de waarnemers weer en vormt geen beleggingssuggestie.<br />
*Gate.io behoudt zich alle rechten op dit artikel voor. Reposting van het artikel is toegestaan mits verwezen wordt naar Gate.io. In alle andere gevallen zullen gerechtelijke stappen worden ondernomen wegens schending van het auteursrecht.<br />
Share
gate logo
Gate.io
Trade Now
Join Gate.io to Win Rewards