買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > FIL幣 > Info

RIK:Rikkei Finance遭黑客攻擊,損失已有百萬美元-ODAILY_TRI

Author:

Time:1900/1/1 0:00:00

前言

北京時間2022年4月15日,知道創宇區塊鏈安全實驗室監測到DeFi協議RikkeiFinance遭到黑客攻擊,被盜資金中已有2600枚BNB被轉入TornadoCash。

分析

攻擊事件如下圖所示:

基礎信息

攻擊合約:

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

0x9ae92cb9a3ca241d76641d73b57c78f1bcf0b209

Strike CEO:Bitcoin的開放網絡優于SWIFT網絡:金色財經報道,Strike CEO表示,“SWIFT網絡的參與者有限,而Bitcoin對所有人開放,開放網絡取勝。”[2022/12/7 21:28:44]

攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

惡意預言機地址:

0xa36f6f78b2170a29359c74cefcb8751e452116f9

0x99423d4dfce26c7228238aa17982fd7719fb6d7f

攻擊tx:

0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

Metrika完成1400萬美元A輪融資,Neotribe Ventures領投:9月21日消息,區塊鏈監控初創公司Metrika獲得1400萬美元A輪融資,Neotribe Ventures領投,Coinbase Ventures、Samsung NEXT、Nyca Partners、SCB 10X等參投。Metrika首席執行官Nikos Andrikogiannopoulos表示,此輪融資是股權交易,作為交易的一部分,Neotribe Ventures聯合創始人Swaroop“Kittu”Kolluri加入Metrika董事會。

Metrika計劃利用新資金擴大其平臺的容量,并擴大其跨行業的客戶群。據悉,Metrika目前的客戶包括Algorand、Solana、ConsenSys、Dapper Labs、Hedera Hashgraph、Blockdaemon。(The Block)[2021/9/21 23:41:09]

0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

Strike與Bittrex合作將閃電網絡拓展至200多個國家:1月8日消息,美國支付API平臺Strike首席執行官Jack Mallers在近期發表的博客文章中宣布了與Bittrex合作的消息。根據聲明,Strike與Bittrex的合作將使其LN支付平臺向全球200多個國家的用戶開放。

此前消息,Strike正在推出對歐元、英鎊和瑞士法郎的支持,隨后將與Bittrex Global合作,將增加對澳元和加元的支持。此外,Strike還將列出流行的穩定幣USDT和USDC。(BTCManager)[2021/1/8 16:44:03]

被攻擊預言機地址:

0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5

流程

攻擊者的攻擊流程如下:

1.攻擊者調用external可見性的setOracleData()函數將預言機設置為自己的惡意預言機。

聲音 | ShapeShift首席執行官Erik Voorhees:比特幣極端主義存在缺陷 開放的市場導致山寨幣繼續存在:據Bitcoin News消息,ShapeShift首席執行官Erik Voorhees最近在社交媒體上指出了比特幣極端主義心態的內在缺陷,開放的市場導致山寨幣將繼續存在于加密貨幣領域。作為回應,一位評論員提出TCP/IP是開放的市場的壟斷,但Voorhees認為還有許多其他流行的互聯網協議,如VOIP、SMTP和http。[2019/1/30]

2.由于惡意預言機替換了原來的預言機,導致預言機輸出的rTokens價格可以被攻擊任意操控。攻擊者向RBinance合約發送0.0001BNB獲得4995533044307110.024rBNB。

3.由于兌換了大量的rBNB,所以攻擊者借出346199.781USDC。

4.攻擊者將借出的346199.781USDC兌換成776.298WBNB。

5.攻擊者重復第三步和第四步操作分別借出3.033BTCB、52275.873DAI、297082.798BSC-USD、299822.459BUSD并兌換成相應的WBNB。

6.將兌換的共2571.201BNB轉移到攻擊者賬戶上。

7.最后攻擊者再次調用setOracleData()還原預言機狀態。

另外一次攻擊的手法相同,只是先將BNB兌換成BUSD再轉去RBinance獲得rBUSD。

細節

問題點就在于Cointroller中的SimplePriceOracle.sol(https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code)合約,其setOracleData的可見性為external,可以被外部調用。

修改預言機前的正常價格為416247538680000000000。

將rToken0x1578的預言機修改為惡意預言機0xa36f。

設置惡意預言機后將rToken價格提升到416881147930000000000000000000000。

后續處理

攻擊者將盜取的BNB分批次轉入TornadoCash中。

RikkeiFinance官方稱將全額補償漏洞利用攻擊中受影響的所有用戶。

總結

由于合約沒有對setOracleData函數的可見性進行限制,導致了攻擊者可以任意修改預言機地址,從而獲取了從合約中代幣,所以我們在寫合約時一定要嚴格限制函數的可見性。

Tags:RIKTRIBNBUSDMetastrikeTRIB價格bnb是什么意思網絡用語USDN幣

FIL幣
CEN:元宇宙應用層出不窮,沉浸式體驗能否被實現?-ODAILY_NFT

說起元宇宙,大家第一時間能想到什么?是頭號玩家里的時空穿越還是Facebook改名“Meta”時宣傳片里的虛擬辦公?都說站在風口豬都可以飛起來,而元宇宙無疑就是最近最大的風口.

1900/1/1 0:00:00
GURU:一文讀懂DEX一站式應用DexGuru-ODAILY_DEX

DEX市場規模正在以驚人的速度增長,今年1月其總成交量達1286億美元,對比去年同期增長1.4倍;而在2020年1月這一數字僅為6億美元,歷史以跳躍的形式向前推進.

1900/1/1 0:00:00
POLY:Poloniex Exchange成為波場聯合儲備第三個成員和白名單機構-ODAILY_LYG

據官方消息,PoloniexExchange已成為波場聯合儲備的第三個成員和白名單機構,獲得鑄造USDD的權利.

1900/1/1 0:00:00
比特幣:Bitfinex 項目周報(0411-0417)-ODAILY_BitHAO

Bitfinex希望薩爾瓦多的「比特幣債券」只是其平臺上眾多代幣化產品之一金色財經消息,Bitfinex希望薩爾瓦多的「比特幣債券」只是其平臺上眾多代幣化產品之一.

1900/1/1 0:00:00
WEAVE:詳解Arweave系列二:Arweave初學者的關鍵術語-ODAILY_Arweave

拓展閱讀: 詳解Arweave系列一:什么是Arweave?詳解Arweave系列三:Arweave初學者必不可少的工具詳解Arweave系列四:何上傳數據到Arweave如果你不精通區塊鏈和加.

1900/1/1 0:00:00
穩定幣:一文帶你了解算法穩定幣-ODAILY_FEI

穩定幣是指與另一種資產的價格掛鉤的代幣,例如美元。第一個創立的穩定幣是TetherUSDT,盡管多年來的傳言、流言和仍未公開審計的隱蔽記錄,但它至今仍是市場主導的代幣.

1900/1/1 0:00:00
ads