買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 區塊鏈 > Info

NCE:CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析_ANC

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

NFT加密基金Spencer Ventures已籌集450萬美元:金色財經報道,專注于 NFT 的加密基金 Spencer Ventures 已籌集了 450 萬美元資金, 30 位投資方主要來自芝加哥和美國中西部地區,其中包括一些機構級家族辦公室。創始人兼基金經理 Spencer Gordon-Sand 表示,希望增加數字資產敞口的機構正在轉向 NFT,而大多數頂級基金,例如來自 Grayscale 或 Galaxy Digital 的基金,只提供以太坊或比特幣的敞口。Spencer Ventures 著眼于高流動性的收藏品,到目前為止僅部署了總資本的 20%。(Blockworks)[2022/9/26 22:30:51]

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

Balancer推出Orb Collective用于擴大其生態系統:金色財經消息,去中心化交易協議Balancer推出Orb Collective,其目標是擴大Balancer協議的全球采用率,并繼續為DeFi的下一個十年創新培育Balancer生態系統。據悉,Orb Collective由前Balancer Labs和Balancer DAO貢獻者組成的團隊創建,Orb提供了一種解決方案,通過合作伙伴關系、營銷、集成、設計和人員運營工作來促進Balancer協議的發展。[2022/8/2 2:53:20]

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

VDOGE已通過Certik審計:據官方消息,VDOGE(復仇狗)已通過知名機構Certik審計。當前VDOGE持幣地址已超過34000個。VDOGE是由DOGE、SHIB等社區聯合發起的MEME項目 ,已向HTMoon持幣用戶進行隨機空投,同時官方宣布將對MDX持幣用戶開啟空投活動,持有HTMoon及MDX的用戶可以在鏈上查詢自己是否有獲得空投。

據悉,VDOGE是一個公平發行的MEME代幣,除捐贈給馬斯克和空投份額外全部用建池,復仇狗將于6月啟動DAO、NFT、復仇狗聯盟等計劃,希望能藉此構建連接全世界MEME玩家助力DOGE社區建設。VDOGE設置了10%的通縮機制,5%獎勵所有持幣者,5%獎勵LP。

?[2021/5/18 22:15:52]

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

動態 | 挪威公司Cermaq利用區塊鏈技術進行鮭魚溯源:據The Next Web今日消息,挪威公司Cermaq和法國食品公司Labeyrie合作,利用區塊鏈技術對三文魚進行溯源。鮭魚的來源、養殖方式、大小及養殖設施位置等信息均可進行查詢溯源。[2019/11/20]

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

Simple Price預言機 : 

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:  Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的(有問題的)預言機: 

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格: 416247538680000000000

更新后的價格: 416881147930000000000000000000000

Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

漏洞交易:

● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

● 攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CERNCEBNBANCMY Ceremonial EventYearn Finance Networkbnb挖礦教程ChickenKebab Finance

區塊鏈
FGI:金色趨勢丨BTC急拉急砸 意欲何為?_BTC

上圖為BTC走勢和累計派發指數曲線,從圖中可以看出目前該指數已從前期高位跌落至0軸附近,后面有下破0軸的跡象.

1900/1/1 0:00:00
NFT:一文談區塊鏈與物聯網結合的機遇與挑戰_MNFT幣

區塊鏈和物聯網經常被稱為重要的數字化轉型技術。但是兩者的結合呢?2019年底,Gartner將區塊鏈采用與物聯網采用相結合被稱為DX最佳點,尤其是在美國.

1900/1/1 0:00:00
OST:首例NFT欺詐案 NFT模因市場離刑事犯罪還有多遠?_TIE

近年來,NFT市場在國內外一度掀起熱潮,特別是在2021年的第三季度,NFT市場迎來爆發式增長,總交易額達到上百億.

1900/1/1 0:00:00
ALA:Terra與雪崩協議兩大創始人對話:平行宇宙的交匯_avalanche幣的價格

原文標題:《Fireside Chat:Strategically Aligning L1 Ecosystems》當 Terra 這個龐大的金融帝國開始迅速向外擴張.

1900/1/1 0:00:00
Merge:以太坊「上海」升級最新計劃進展_SocialBlox

推薦理由: 本文介紹了以太坊從1月份到現在發生的重要事件,包括Kiln測試網的運行狀態、“上海”升級的最新計劃、以太坊執行層的可執行規范工作、協議工會的相關信息和一些細節更新.

1900/1/1 0:00:00
NFT:格萊美刮起音樂NFT的一陣風 今年或將迎來爆發增長?_OLO

2021 年,NFT、金融市場與藝術家圈子出現了一場史無前例的聯合運動,也將 NFT 相關資產總市值推向了百億美金的巔峰.

1900/1/1 0:00:00
ads