買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 以太坊 > Info

UNT:Hundred 與 Agave 閃電貸攻擊事件分析_Plant vs Undead Token

Author:

Time:1900/1/1 0:00:00

1.前言

北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。

知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。

Huobi和MyCointainer成為公鏈ThunderCore節點驗證者:金色財經報道,Huobi 和 MyCointainer 已成為公鏈 ThunderCore 節點驗證者,這意味著這兩個平臺用戶現在已經可以質押 ThunderCore 原生資產 TT 來獲得獎勵。據悉,Huobi 將負責實施和維護 ThunderCore 節點以進一步保護 ThunderCore 生態系統,在操作節點之上,MyCointainer 將允許在平臺上進行 BTC/TT、USDT/TT 等交易對存款和取款。(雅虎財經)[2023/1/6 10:24:16]

Hundred Finance被攻擊 tx:

0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098

MakerDAO已啟動對法國興業銀行和Huntingdon Valley Bank現實資產Vault上線的投票:7月31日消息,MakerDAO社區已啟動對法國興業銀行和Huntingdon Valley Bank現實資產Vault上線的投票。其中,法國興業銀行的Vault RWA-008 Societe Generale–Forge(OFH)將借出3000萬枚DAI,Stability Fee為0.05%,清算比率為100%;Huntingdon Valley Bank Vault RWA-009 Huntingdon Valley Bank(HVBank)將借出1億枚DAI,Stability Fee為0%,清算比率為100%。若提案通過,Huntingdon Valley Bank將立即借出2500萬枚DAI。[2022/7/31 2:50:04]

攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd

美國前財長Rosie Rios加入加密相關的商業節目Unicorn Hunters:3月24日消息,金融商業節目Unicorn Hunters今日宣布,美國前財政部長Rosie Rios已加入Unicorn董事會,并將擔任Unicorn Hunters節目的Circleof Money成員,該小組由商界名人和政策制定者組成,其職責是聽取創始人的意見并提出問題以幫助人們決定是否要投資公司。

此外,Rosie Rios也將為Unicorn Hunters發行的股權支持型加密貨幣Unicoin的發展提供經驗和指導。RosieRios曾在奧巴馬執政時期擔任財政部長,此前還曾在投資公司擔任董事總經理,同時也是一位區塊鏈技術專家,目前在Ripple董事會任職。Unicorn Hunters是一檔金融類商業節目,幫助創始人通過節目籌集資金。[2022/3/24 14:15:15]

攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

動態 | Thundercore最早的非官方社區與項目決裂:ThunderCore(幣代碼:TT)最早的非官方社區 ThunderFans 宣布停止運營。ThunderFans 在告別文中稱,項目團隊本身對“去中心化”沒有敬畏之心、對投資人沒有感恩之心、對市場沒有認知之心、對支持者沒有赤城之心。[2019/5/12]

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

Agave被攻擊tx:

0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e

攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6

動態 | Product Hunt將Binance Academy列為第三大最受歡迎的網站:據bitcoinexchangeguide報道,Y Combinator支持的新產品分享網站Product Hunt將幣安教育計劃,即Binance Academy列為其榜單上第三大最受歡迎的網站。其他一些排名較高的加密相關產品包括Robinhood的交易工具和Earn.com。[2019/2/19]

攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c

由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。

Hundred Finance 攻擊調用流程

1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC

2、在 WETH 池子質押借出的部分 USDC

3、利用重入利用一筆質押,超額借出池子中資金

4、重復質押-重入借出步驟,將其他兩個池子資產超額借出

5、歸還閃電貸

6、獲利轉移

導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)

合約實現地址:

https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts

該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。

類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。

在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:

在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:

此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。

我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:UNDHUNTUNTNBSPlant vs Undead Tokenhuntercoinnbs幣發行量

以太坊
比特幣:迪拜成立虛擬資產監管機構并宣布新的加密貨幣法_虛擬資產保護法什么時候實施

拜酋長表示,監管機構將擁有在迪拜的特別開發區和自由區的執法權力,但迪拜國際金融中心除外。阿拉伯聯合酋長國總理兼酋長穆罕默德·本·拉希德·阿勒馬克圖姆已經宣布了一項關于虛擬資產的新法律,以及建立一.

1900/1/1 0:00:00
UST:代幣經濟學思考:ve代幣的缺點和替代方案_BAS

代幣投票鎖定已經風靡了一段時間。先是Curve首創,然后Ribbon、Yearn、Hundred Finance等協議都采用了這種模式。雖然這種方式有絕對的優勢,但缺點卻很少被談及.

1900/1/1 0:00:00
TFLOW:把「騙子」寫在臉上的 NFTflow 為何還能 Rug Pull?_WEB

一個名為【NFTflow】在周一發生了?Rug Pull,其官方社交賬號(@NftflowStarkNet)已注銷,網站訪問也報錯 404.

1900/1/1 0:00:00
NFT:元宇宙合規報告:虛擬資產犯罪之NFT洗錢_數字藝術設計大賽

去中心化思想是區塊鏈技術的靈魂,而基于區塊鏈而誕生的各種虛擬資產由于天生具有雙向匿名、點對點交易、便捷快速、全球流通等特性,自其誕生之初就具備巨大的犯罪潛力.

1900/1/1 0:00:00
WEB:最好的尚未到來:區塊鏈和創造者經濟的下一步是什么?_WEB3

全球疫情改變了創作者的一切,居家令加速了創作者向區塊鏈和Web3發展的轉變。從新冠疫情發生到現在已經兩年過去,一些由于疫情導致的限制正在逐漸消失,世界正在迎來線下戲劇、電影、喜劇、音樂和體育活動.

1900/1/1 0:00:00
代幣化:泄露的拜登指令重點提及穩定幣?美聯儲對穩定幣有多喜愛_加密貨幣

原文標題:《Stablecoins: Growth Potential and Impact on Banking》3 月 9 日.

1900/1/1 0:00:00
ads