登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
导读
排行榜
资讯
发帖说明
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
写记录
写博客
小组
VIP申请
VIP网盘
网盘
联系我们
发帖说明
道具
勋章
任务
淘帖
动态
分享
留言板
导读
设置
我的收藏
退出
腾讯QQ
微信登录
1
2
/ 2 页
下一页
返回列表
首页
›
业界区
›
业界
›
20251205 - USPD 攻击事件:初始化缺失露破绽,黑客潜伏 ...
20251205 - USPD 攻击事件:初始化缺失露破绽,黑客潜伏多日终得手
[ 复制链接 ]
唯棉坜
2025-12-6 00:00:40
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
背景信息
20251205,@USPD_io 项目由于部署 ERC1967Proxy 合约时没有执行初始化函数,被黑客抢先进行初始化获取了管理员和升级权限,在时机成熟后利用合约的特权铸造大量 USPD 进行获利,获利金额高达 1M USD。
Alert:https://x.com/USPD_io/status/1996711283446464598
deploy tx [23375794]: https://app.blocksec.com/explorer/tx/eth/0x3477bb4cb7cfcd12664ca224ad8468cfe2168fa1e779333c847a02bea1623d23
hacker front-run initialize [23375795]: https://app.blocksec.com/explorer/tx/eth/0xc0b7e490caac2b8cfa5e62d1b28a5e7dba7600e623c71352acbc9b23c2b65b7c
victim initialize [23375797]: https://app.blocksec.com/explorer/tx/eth/0xe03809990a3650e905d60a1c1389c10800d1d2738eef18ae81e6239dbed33356
hacker exploit [23941343]: https://app.blocksec.com/explorer/tx/eth/0xa7cab072bf0453301a0ab1b06c49a9405d115824fc617fb42cba9b70f3b893c2
TX1
从 trace 可以看出,在部署 ERC1967Proxy 合约后只执行了 Upgraded,没有执行 initialize 操作。也就是说目前 initialize 的
原因是管理员在初始化合约的时候没有传入 data 字段。
导致没有执行 functionDelegateCall 来初始化实现合约,这给了黑客进行恶意初始化的机会。
TX2
很快啊,在下一个区块,黑客就已经调用 initialize 进行恶意初始化,给自己设置了管理员权限和升级权限。随后将实现合约升级为自己部署的恶意合约地址。同样地,在升级过程中也没有给 data 赋值,伪装成最开始的样子。只不过此时实现合约已经不一样了,管理员权限也不一样了。
TX3
Victim 在部署了合约的 4 个区块后,调用了 initialize 函数进行初始化。此时实现合约已经被替换成了攻击者的恶意合约。
TX4
在等待了将近 70 天后,黑客开始行动,再次更新实现合约。然后利用闪电贷款得到大量的 ETH。 随后 mint 大量 USPD,进行 mint 的 ETH 会发送回被黑客劫持的合约中,使得黑客可以用一笔资金多次 mint USPD 代币,完成获利。
资金发送到 USPDToken.mint(),然后转发到 cUSPDToken.mintShares()
然后由 cUSPDToken.mintShares() 转发回到攻击者控制的代理合约。
最后将得到的 USPD 兑换成 USDC 进行转移。
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
20251205
USPD
攻击
事件
初始化
相关帖子
20260109 - TRU 协议攻击事件分析:买得够多免费送了喂!
飞书 .NET SDK 事件处理的幂等性与去重机制
PHP 应用遭遇 DDoS 攻击时会发生什么 从入门到进阶的防护指南
Langchain 1.0后astream_events事件类型及生命周期简析
WPF新手村教程(三)—— 路由事件
元宝“骂人”事件,究竟是人性的扭曲还是道德的沦丧?
[大模型实战 07 额外篇] 从 ReAct 到 Workflow:基于云端 API 构建事件驱动的智能体
图片防御与lvlm攻击论文阅读笔记
图片防御与lvlm攻击论文阅读笔记
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
业界
20260109 - TRU 协议攻击事件分析:买得够多免费送了喂!
21
470
翁真如
2026-01-10
业界
飞书 .NET SDK 事件处理的幂等性与去重机制
25
305
吕颐然
2026-01-11
业界
PHP 应用遭遇 DDoS 攻击时会发生什么 从入门到进阶的防护指南
6
54
游康
2026-02-09
业界
Langchain 1.0后astream_events事件类型及生命周期简析
13
39
眸胝
2026-02-09
业界
WPF新手村教程(三)—— 路由事件
2
95
归筠溪
2026-02-28
业界
元宝“骂人”事件,究竟是人性的扭曲还是道德的沦丧?
2
82
欧阳雪枫
2026-03-02
业界
[大模型实战 07 额外篇] 从 ReAct 到 Workflow:基于云端 API 构建事件驱动的智能体
0
371
倡粤
2026-03-07
科技
图片防御与lvlm攻击论文阅读笔记
0
634
城徉汗
2026-03-26
科技
图片防御与lvlm攻击论文阅读笔记
0
413
聚怪闩
2026-03-26
回复
(29)
思矿戳
2025-12-24 09:44:58
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢,下载保存了
洪势
2025-12-29 12:25:23
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
这个有用。
缍米
2025-12-30 05:28:10
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
东西不错很实用谢谢分享
龙玮奇
2026-1-9 09:16:39
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
分享、互助 让互联网精神温暖你我
阎一禾
2026-1-13 18:30:20
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
分享、互助 让互联网精神温暖你我
裴竹悦
2026-1-15 18:02:40
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
喜欢鼓捣这些软件,现在用得少,谢谢分享!
习和璧
2026-1-17 07:03:55
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
收藏一下 不知道什么时候能用到
施婉秀
2026-1-18 02:41:37
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
感谢分享,学习下。
磁呃泵
2026-1-18 03:31:48
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
东西不错很实用谢谢分享
敛饺乖
2026-1-19 03:19:41
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
不错,里面软件多更新就更好了
挫莉虻
2026-1-21 01:47:29
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
不错,里面软件多更新就更好了
致掣
2026-1-21 02:45:17
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
前排留名,哈哈哈
兼罔
2026-1-22 15:21:51
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
感谢,下载保存了
懵崭
2026-1-23 08:06:59
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
东西不错很实用谢谢分享
啸妹回
2026-1-26 06:28:22
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
收藏一下 不知道什么时候能用到
赖秀竹
2026-1-28 04:44:01
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
不错,里面软件多更新就更好了
浅皮懔
2026-1-29 03:14:51
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
收藏一下 不知道什么时候能用到
叟减
2026-1-30 16:04:42
回复
使用道具
举报
照妖镜
程序园永久vip申请,无限下载程序园所有程序/软件/数据/等
谢谢分享,辛苦了
褥师此
2026-2-4 10:39:02
回复
使用道具
举报
照妖镜
猛犸象科技工作室:
网站开发,备案域名,渗透,服务器出租,DDOS/CC攻击,TG加粉引流
前排留名,哈哈哈
下一页 »
1
2
/ 2 页
下一页
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
浏览过的版块
代码
科技
签约作者
程序园优秀签约作者
发帖
唯棉坜
2026-2-4 10:39:02
关注
0
粉丝关注
21
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
3934307807
991125
anyue1937
9994892
kk14977
6845359
4
xiangqian
638210
5
神泱
9522
6
韶又彤
9916
7
宋子
9878
8
荪俗
9020
9
闰咄阅
9997
10
刎唇
9999
查看更多
今日好文热榜
580
Qt 技巧笔记(十四):QTableWidget 表格组
259
【JavaScript高级编程】拆解函数流水线 上
442
Claude 绝密模型泄露!Sora 关停、AI 工具
388
P10387 [蓝桥杯 2024 省 A] 训练士兵
110
电容是什么?一个“快充快放”的微型充电宝
943
做了一个网页天气可视化 2
694
Redis命令处理机制源码探究
722
读2025世界前沿技术发展报告27核力量
1
读2025世界前沿技术发展报告27核力量
2
读2025世界前沿技术发展报告27核力量
1
读2025世界前沿技术发展报告27核力量
1
读2025世界前沿技术发展报告27核力量
1
读2025世界前沿技术发展报告27核力量
1
Claude 绝密模型泄露!Sora 关停、AI 工具
1
做了一个网页天气可视化 2
1
做了一个网页天气可视化 2
1
Redis命令处理机制源码探究
1
【JavaScript高级编程】拆解函数流水线 上
1
Claude 绝密模型泄露!Sora 关停、AI 工具
1
Claude 绝密模型泄露!Sora 关停、AI 工具