fomo3D漏洞学习文章

Fomo3D玩法及规则解析 官网链接:http://exitscam.me/happy 一、Fomo3D是什么? Fomo3D是由Team Just团队打造的一款资金盘游戏, 直接在以太坊网络上运行,和以太猫一样的分布式应用程序 (Dapp)。该游戏由智能合约精心编程和部署,本身完全去中心化, 不受任何人控制,它将自动运行直到以太坊网络死亡,无论底池有多么诱人,只会根据游戏规则进行支付。 二、游戏规则 用户通过购... 阅读详情

一种针对类 Fomo3D 游戏空投的高级攻击技术剖析:https://paper.seebug.org/672/
类FoMo3D游戏空投漏洞及利用:https://zhuanlan.zhihu.com/p/44274223


判断是否是人的简单算法:

modifier isHuman() {
    require(tx.origin == msg.sender, "sorry humans only");
    _;
}
微.解析FoMo3D及其赝品(含智能合约解释) 之前很火的Dapp遊戲FoMo3D第一輪結果出來了,這位幸運兒花了0.7個eth卻贏到10,469個Eth(將近三百萬美金,也就是兩千一百萬人民幣) 由於這件事情讓FoMo3D重回大家的視線中,所以我也稍微研究了一下相關FoMo3D(包含智能合約),這篇寫的是一些簡單的分析(非技術背景出身,但是覺得區塊鏈只淪為炒作實在是太辜負這樣一項創新技術,想用比較深入淺出的方式讓更多人認識區塊鏈) 歡迎大... 阅读详情

相关推荐

fomo3d是什么

fomo3d是什么 一、Fomo3D概述 二、Fomo3D的玩法 三、Fomo3D的资金流向

ZhangJiqun&191cm&85kg 629

fomo3d源码一键部署

本地部署指南 部署合约: 一共部署了3个合约, 其中3个收款地址被砍掉(改成了部署者的地址), p3d 也砍掉了 3个合约 我偷懒没有把合约地址写死, 用的是后续的 set 方法, 所以如果 truffle migrate 最后那段报错了, 可能没有 set 成功, 需要用其他方式调用( truffle console, 或者 remix 等) 合约部署完, 如无报错, 直接复制走 FoMo3Dlong 的地址就行了 npm install ganache-cli -g ganache-cli -l 471238800 -g 1 # 开启 testrpc 同时设定 gasLimit 和 gasPrice truffle compile truffle migrate --reset # 执行后, 复制 FoMo3Dlong: 后跟的地址 #直接输出最终合约地址, 将不会打印编译过程 truffle migrate --reset | grep 'FoMo3Dlong: 0x' | awk '{ print $2 }' 推荐做法 truffle migrate --reset > migrate.log cat migrate.log # 查看有无错误, 如合约均部署成功,但最后报错, 可能有几个赋值方法没有执行(我部署到 kovan 时就发生了这事,可以参考 migrations/2_deploy_fomo3d.js逻辑手动执行) cat migrate.log | grep 'FoMo3Dlong: 0x' | awk '{ print $2 }' 部署前端: 前端没有太多需要改的地方, 若使用英文版, 可参考下面命令行修改地址方式 若选择 bundle-cn.js 这个中文版, 则自己找到要修改的地方, 手动修改也行的 顺便说下 cn 里面还是 kovan测试网络的配置, 如需使用可把 bundle.js 里面的本地配置拷贝下 cd src/js sed -i "" 's/{{address}}/0x00/g' bundle.js # 非 mac 去除 -i 后的 "" cd ../../ npm install & npm run start 游戏激活(不激活就处于 ICO 中? 不懂...) 刚想到一个不一定靠谱的简单方式, 把 migrations 下那个 js 里面加一个 activate 的方法调用 npm install remix-ide -g # 安装个本地的 remix-ide remix-ide #注意此时处于项目根目录 OK, 浏览器访问 remix-ide, 点击左上角第6个图标( Connect to localhost ), 弹框继续 connect 左边多出 localhost, 点击 contracts 下的 FoMo3Dlong.sol 文件, ctrl + s , 触发编译 , 下一步 点击右边的上边的 Run, 选择 web3 provider, 如端口不变, 一路 next, ok, 往下看, 有个选择 合约的 select, 选中 FoMo3Dlong, 然后在 输入框中输入 migrate 得到的合约地址, 然后点击 At Address 最后点下 合约的 activate 方法 合约源码浅度分析 Fomo3D 合约源码分析 主要是对源码所有合约整理归类, 解释下合约都有啥作用, 希望对刚接触 fomo3d, 想学习 fomo3d 的有所帮助!

fomo3d_mine:fomo3d修改版本

说明 本代码核心部分从fomo3d摘取过来,分拆,按照类来存放。然后按照我的理解,裁剪了一部分的代码,特别是把跟p3d相关的东西去掉。然后重新命名了一些合约。把otherF3D_的相关逻辑干掉了,那部分收益给了社区。 具体可以对比项目 前端进入src,直接: npm run dev 欢迎交流咨询:noding(微信) 有专门的群,不过,最近加群的非常多。群内讨论热烈,已经汇集了来不少知名项目团队的核心项目人员。人员来自全球各地。为了提高群的质量,采取付费入群的方式。

Fomo3D教程:如何参与Fomo3D和赚钱

Fomo3D官网:https://exitscam.me/soon%20game Fomo3D游戏,有两个版本:“F3D:Quick”即快速版与“F3D:long”长版,它们的运行方式十分类似。文章末尾有一个‘附录’提到了交易过程中你可能遇到的问题,你也可以参考。 首先Fomo3D游戏(又名F3D)是一种基于区块链的游戏,你可以获取很多的被动收入并且有可能获得的大额资金奖励。在本教程中,我...

zcCATzc的博客 1946

Fomo3D会让以太坊走向终结吗?

(上图为:Fomo3D此时奖池金额) 关于Fomo3D是什么,这两天已经有太多文章进行科普,这里就不做详细介绍了。 简要来说的话,它就是一个逆旁氏的资金盘游戏。 为什么都说它是人类历史上最牛的庞氏骗局,我认为它的核心亮点有两个: 1、加入了逆旁氏的逻辑 2、基于区块链 第一,什么是“逆旁氏”?传统的旁氏骗局都是先入资金赚后入资金,一旦后入资金不足则崩盘,最后一棒的接盘侠...

Linvo's blog 2532

使用Python脚本玩转类FOMO3D游戏

使用Python脚本玩转类FOMO3D游戏 前言 笔者其实编程水平并不高,也是半路出家的半吊子,第一次在CSDN上发帖,如果在技术上有什么不成熟的地方请各位大佬能够指教一下。 另外,本文只探究技术,并不鼓励大家把大量的经历投入到这类游戏上。 1.什么是FOMO3D FOMO3D本身是个区块链游戏,至于什么游戏类型,我不知道该怎么定义,可以说这个游戏本身就创造了一种游戏类型,大家可以参考一下百度上的...

weixin_37801173的博客 1645

Fomo3D游戏漏洞与修复机制全解析

摘要: 无论是 Fomo3D 山寨版还是正宗原版都摆脱不了“一轮就凉凉”的宿命,这与其智能合约的设计漏洞不无关系。本文从合约安全开发的角度出发,详细分析了类 Fomo3D 游戏的两个问题,并提出若干个可能的解决方案。 黑客攻击之下,类 Fomo3D 游戏一蹶不振 Fomo3D 游戏已正式进入第三轮。截止北京时间 9 月 29 日上午 11 点整,本轮奖池仅累积了 97.8988 Ether,...

Fly_鹏程万里 730

Fomo3D游戏第一轮结束,资金盘游戏终究要凉

以太坊上近期最火爆的Dapp应用Fomo3D 第一轮大奖于北京时间8月22日下午14点48分揭晓,标志着“普通”版Fomo3D游戏第一轮正式结束。   本轮大奖由地址 0xa169DF5ED3363cfC4c92ac96C6C5f2A42fCCBF85获得,奖金金额为10469.66ETH,约2000万人民币。   追踪中奖的用户地址发现,这个地址总共投入投入0.8个ETH,这个用户...

陀螺财经 966

Fomo3D随机数生成机制攻击

0x00 概述 Fomo3D是一个非常流行的,并且成为币圈现象级的资金盘游戏。据笔者所知,目前国内大部分资金盘游戏都是从Fomo3D的几个合约基础上进行的修改。然而,在7月23号,国外著名社区reddit上有人发现了Fomo3D的一处漏洞[1],攻击者可以利用一定的手段来绕过Fomo3D的防护,从而可以无限制命中空投来进行牟利。 本文主要分析这个攻击的具体原理,并提醒广大山寨Fomo3D的...

Exploit的小站~ 1万+

EOS FoMo 3D狼人杀游戏骗局始末,及两点建议

第一时间知道FoMo 3D的EOS版本,源于EOS奶王梓岑的微博。从其言语中可以看出,其对FoMo 3D的EOS版本极其看好。然昨天FoMo 3D的EOS版狼人杀被攻击,关门。 于是,尴尬了。 一切果皆有因,先看其技术上的滑稽之处。 由于笔者虽为理工男,对技术部分却一直头疼。因此此处借用币乎作者jc1991扒出的eosfo.io的bug,以文字阐述出来。看过以往EOS WTZ关于EOS安...

xinshengdaxue000的博客 1380

ToConnect:这是我的网络技术项目。 成功注册并登录后,用户可以启动会话。 有两位虚拟医生

连接 ToCoonect平台是一个计算机化的系统,可在虚拟格式的电子顾问的帮助下帮助用户克服生活中的问题。 :grinning_face_with_big_eyes: 它是使用PHP,MySQL,Ajax,HTML,CSS和JavaScript制成的。 :high_voltage: 由于系统放置友好,因此可以节省时间。 它甚至向用户提供他们的咨询会话历史记录。 对于也遇到一些问题但不愿意与辅导员面对面交谈的那些用户,这可能会有所帮助。 甚至有时,一个人(用户)也很难面对面地向辅导员介绍他们的问题。 在这种情况下,ToConnect可以扮演主要角色。 主要观点是在辅导员和人员(用户)之间创建一个互动和友好的环境。 :face_with_open_mouth: 其他人,可以使用给定的URL遵循更简单的路线: :backhand_index_pointing_right: 免费注册并享受体验! 申请工作: 要首次注册,用户必须提供其姓名,电子邮件,密码和重新输入以确认密码和性别。 :locked: 为了进行验证,将发送一封电子邮件,用户必须单击该电子邮件才能初

[论文01]Smart Contract Vulnerability Analysis and Security Audit

[论文01]Smart Contract Vulnerability Analysis and Security Audit introduction 本文对以太坊智能合约的各种漏洞进行了调查,并提出了相应的防御机制来应对这些漏洞。 特别地,我们关注类Fomo3d游戏合同中的随机数漏洞(radom number vulnerability),以及所应用的攻击和防御方法。 最后,对现有的以太智能合同安全审计方法进行了总结,并从不同角度对几种主流审计工具进行了比较。 以太坊智能合约漏洞 由于以太坊智能合约一经部

weixin_41787421的博客 1057

智能合约攻击和漏洞百科全书 Attacks----Block stuffing

攻击者首先购买了一个钥匙,然后连续填充接下来的 13 个区块,即在这些区块中创建大量无意义的交易或者执行计算密集型操作,消耗大量的 gas。通过使用可验证的随机数生成机制,预先生成随机数,并在操作过程中验证随机数的有效性,可以增加块填充攻击的复杂性,使攻击者无法准确预测或操纵操作的结果。在以太坊或其他区块链上,区块产生的时间是不确定的,并且交易的确认时间也可能会受到各种因素的影响。引入可验证的随机数生成机制:在智能合约中引入一个可验证的随机数生成机制,以确保随机数的生成过程是公平且不可预测的。

ljh1528207303的博客 438

又一个FT来袭?f3d横空出世,p3d乘风而起

1  由f3d引发的妄言:百倍p3d? 最近两天,币圈朋友圈突然爆出来一个叫Fomo 3D(简称f3d)的东西,所有的分析文章,包括游戏制作者自身,都直白白的撂下一句风险提示 “这是一个精巧的庞氏骗局”,然而,这一切言语警告,都挡不了大家疯狂涌入的脚步。最近两天,此Dapp对应的智能合约账下,日均流水上亿。 这,极大地引起了我们的兴趣。当然,作为专业的投资者,仅仅停留在表面是不合格的。这篇文章,我...

niumenglong1的博客 714

last-winner-airdrop

Last Winner 的最后赢家 - 智能合约超大规模黑客攻击手法曝光 作者:安比(SECBIT)实验室 & AnChain.ai 安比(SECBIT)实验室创始人郭宇:2009年,中本聪创造了一个虚拟的去中心化新世界。这仿佛是一片流着奶和蜜糖的应许之地,人们欢呼雀跃,蜂拥而至。但与所有的生态系统一样,新世界有生命,就有捕食者。有交易者,就有黑客。区块链上的应用在进化,攻击者也...

SECBIT区块链安全实验室 1878

大规模攻击手法曝光

来源:安比实验室 作者:安比(SECBIT)实验室 & AnChain.ai 安比(SECBIT)实验室创始人郭宇:2009年,中本聪创造了一个虚拟的去中心化新世界。这仿佛是一片流着奶和蜜糖的应许之地,人们欢呼雀跃,蜂拥而至。但与所有的生态系统一样,新世界有生命,就有捕食者。有交易者,就有黑客。区块链上的应用在进化,攻击者也同样,我们给大家展示的是区块链世界不为人知的另一面,暗流...

weixin_30273931的博客 1256
上一篇: God.Game漏洞学习
下一篇: veth漏洞分析
放牛日记
博客等级 码龄10年 9粉丝 35原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值