買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > FIL幣 > Info

Solana:Ola Finance攻擊事件分析:400萬美元丟了,你以為這是愚人節故事?_SOL

Author:

Time:1900/1/1 0:00:00

北京時間2022年3月31日上午10時左右,Fuse上的OlaFinance被惡意利用,導致約400萬美元資產遭受損失。

漏洞交易

●其中一筆交易:

https://explorer.fuse.io/tx/0xe800f55fe6c81baba1151245ebc43692735d4019107f1f96eeb9f05648c79938/token-transfers

●所有相關交易均可在此查到:

https://explorer.fuse.io/address/0x371D7C9e4464576D45f11b27Cf88578983D63d75/transactions

Solana聯創:Solana目標是增長10到100倍:金色財經報道,Solana聯合創始人Roj Gokal在5月29日接受采訪時表示,他的公司的目標是增長10到100倍,主要是通過小型企業和基礎設施合作伙伴關系。[2023/5/30 9:49:58]

相關合約及地址

0x371d7c9e4464576d45f11b27cf88578983d63d75

●攻擊合約:

○0x632942c9BeF1a1127353E1b99e817651e2390CFF

V神:希望Solana社區可以有公平的機會成長:12月30日消息,以太坊創始人Vitalik Buterin今日發推表示,一些聰明的人告訴我,Solana是一個認真的聰明的開發社區,現在那些可怕的投機取巧的人已經被洗掉了,Solana鏈將有一個光明的未來,我很難從外部判斷出來,希望社區有公平的機會茁壯成長。[2022/12/30 22:15:57]

●OlaFinance相關合約:

○oWETH:0x139Eb08579eec664d461f0B754c1F8B569044611

○oWBTC:0xd3f5070d524780CD204AF5A64d6B7D722F686729

Solana DeFi協議Exotic Markets籌集500萬美元:金色財經報道,Solana DeFi協議Exotic Markets在由Multicoin和Ascensive Assets共同領導的代幣銷售中籌集了500萬美元。Exotic Markets在由EXO代幣管理的基于Solana的平臺上提供一系列結構化產品。Exotic Markets聯合創始人Joffrey Dalet表示,新資金將用于加強團隊和營銷工作。部分融資將用于平臺上的做市活動,以幫助推動計劃于2月下旬推出的主網。[2022/1/6 8:27:59]

攻擊流程

0xe800f55這一筆交易舉例:

1.黑客部署了一個攻擊合約0x632942c。

2.黑客利用部署的攻擊合約發起攻擊,首先從0x97F4F45閃電貸到515WETH。

3.攻擊合約將借到的515WETH存到Erc20Delegator(oWETH)合約,并鑄造了25,528.022oWETH用于后續借貸。

4.由于攻擊合約擁有了上述步驟中的25,528.022oWETH,即可從另一個Erc20Delegator(oWBTC)合約借得20WBTC。

5.因為WBTC代幣合約是一種ERC677合約,在代幣轉移過程中會發起外部調用。

因為這筆轉移發生在借款記錄更新之前,而該借貸記錄由多個Erc20Delegator合約共享,攻擊合約利用外部調用在借款記錄更新之前進入另一個Erc20Delegator合約,再次借用代幣。

雖然Erc20Delegator合約的借款函數有防止重入的限制,但它只能防止外部調用重入自身合約,而它不能防止外部調用進入其它Erc20Delegator合約并通過共享的借款記錄再次借款。

自此,黑客完成了利用一筆抵押進行的多次借款。

6.完成惡意借款之后,黑客于0x97F4F45償還閃電貸借款。

漏洞為何會被利用

該項目基于Compound合約,Compound合約和ERC677/ERC777的代幣之間的不兼容,使該黑客事件成為可能。

這些代幣的內置回調函數被利用,允許重入以耗盡借貸池。

安全審計發現相關風險。

若該合約進行審計,我們將會注意到該Compound合約和有外部調用的代幣的不兼容型,并提示可能存在的重入問題。

技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。

400萬美元說沒就沒并不是愚人節惡作劇,但項目方如果不重視安全問題極有可能讓黑客有機可乘,成為下一個“整蠱對象”。

Tags:OLASolanaSOLSOLADolaimi Universalsolana幣最新消息sol幣是山寨幣嗎Solar

FIL幣
ENS:NFT數據日報 | KIWAMI Genesis在過去24小時內最受巨鯨歡迎(3.31)_Tower Defense Titans

NFT?數據日報是由Odaily星球日報與?NFT?數據整合平臺NFTGO.io合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度、子領域市占比.

1900/1/1 0:00:00
CHI:幣安定投計劃新增上線:UNI、SUSHI、CAKE_BDC

親愛的用戶: 幣安「定投計劃」現已新增UNI、SUSHI、CAKE。現階段,用戶可以從現有加密貨幣中進行選擇,借助成本平均法策略進行投資.

1900/1/1 0:00:00
TPS:中幣關于上線STEPN(GMT)的公告_filecoin幣最新消息

尊敬的中幣用戶: ????中幣將于香港時間2022年4月1日上線STEPN。具體安排如下:????1、GMT充值已開放。????2、GMT/USDT交易時間:4月1日20:00.

1900/1/1 0:00:00
JASMY Trading Promotion: 1,300,000 JASMY Tokens to be Won!

HowtoParticipate: ?JoinNow? Clickthe??buttonatthetoptoparticipateintheeventandreceiveyourrewards.

1900/1/1 0:00:00
Huobi:Huobi Global Will List AMP (Amp) on March 31, 2022_OBI

DearValuedUsers,HuobiGlobalisscheduledtolistAMP(Amp)onMarch31.

1900/1/1 0:00:00
LOCK:Blockchain.com以140億美元估值完成新一輪融資,募資金融未披露_blockchain錢包中文版

3月31日消息,加密錢包開發商、交易所Blockchain.com近期以140億美元完成新一輪融資,但未披露具體募資金額.

1900/1/1 0:00:00
ads