北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。攻擊步驟
攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35惡意Token合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
A股收盤:深證區塊鏈50指數上漲1.33%:金色財經消息,A股收盤,上證指數報3273.33點,收盤上漲0.63%,深證成指報11306.53點,收盤上漲1.11%,深證區塊鏈50指數報3475.92點,收盤上漲1.33%。區塊鏈板塊收盤上漲1.66%,數字貨幣板塊收盤上漲1.55%。[2023/6/16 21:42:26]
惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
Dispersion Capital推出4000萬美元基金投資去中心化基礎設施:金色財經報道,Dispersion Capital已經推出一個4000萬美元基金,用于投資去中心化的基礎設施。該風險投資工具由Web 2.0和web3實體支持,包括WeNade、Circle Ventures、Ripple、Alchemy Ventures、NGC和個別普通合伙人。它將專注于將資本部署到種子前和種子輪,并且已經部署了10%的基金。
Dispersion計劃將其基金部署到那些希望通過更新數據基礎設施、網絡安全和智能合約等技術幫助新的加密貨幣用戶的初創公司。[2023/5/24 15:21:45]
Frax Finance正在研究與Curve推出部分抵押穩定幣解決方案:金色財經報道,混合算法穩定幣協議 Frax Finance 正在研究推出部分抵押穩定幣解決方案,其 FRAX Token 是一種介于 USDC 和 DAI 這些超額抵押穩定幣和 UST 算法穩定幣之間的穩定幣,目前已與 Curve Finance 穩定幣套利協議完成集成,并構建了50/50 FRAX/USDC Frax Base Pool 策略,此外 Frax Finance 還允許其用戶將流動性質押衍生品 frxETH 借給 Curve 流動性池以獲取交易激勵。(beincrypto)[2023/1/17 11:16:22]
攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
歐易OKX上線BNB:據官方消息,歐易OKX宣布上線BNB (BNB)。BNB充值將于12月20日21:00 (HKT)開放;BNB/USDT,BNB/USDC的開盤時間為12月21日11:00 (HKT);BNB提現將于12月22日11:00 (HKT)開放。[2022/12/21 21:57:10]
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df因為multiplier乘數是決定RhoToken余額的因素之一:
攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。寫在最后
該次事件主要是由外部依賴性引起的。因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。本次事件的預警已于第一時間在CertiK官方推特進行了播報。
除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
Tags:ULTTOKTOKENKENPLC Ultimaitokenwallet授權Bulldog Token最新imtoken下載網址
Moxie指出的問題包含兩個論點:中心化的web3服務易用但不可信,而非中心化的底層離用戶又太遠。V說:這是現狀沒錯,但這不是web3應有的樣子.
1900/1/1 0:00:002022年初,“模塊化”概念一度成為Crypto圈討論的熱點,與波卡并肩稱為跨鏈雙雄的Cosmos也引起市場的討論和關注.
1900/1/1 0:00:00相關閱讀: Web3.0不可或缺的核心組件:身份管理會是下一個千億市場嗎?在Web3.0時代,借助DID,即去中心化身份體系,將身份和數據的控制權交還到用戶手中.
1900/1/1 0:00:00聲譽系統為平臺提供了一個機會,能夠識別參與者做出的高質量貢獻、并以此激勵更多高質量貢獻,包括內容創作、管理、社區建設以及游戲玩法。這對任何web3項目的成長和可持續發展都至關重要.
1900/1/1 0:00:00新的研究結果表明,在約會資料中加入“加密貨幣”會讓你更受歡迎,但加密貨幣社區表達了對線上約會的擔憂。加密貨幣已經成為2022年最廣泛討論的話題之一.
1900/1/1 0:00:00我們的世界面臨著許多生存威脅:氣候變化、內部沖突、外部戰爭、貧富差距、超級細菌——所有這些問題都是我們自己造成的。我們如何解決這些問題?我們的機構辜負了我們.
1900/1/1 0:00:00