北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
①攻擊者部署了一個惡意代幣合約,并為代幣和BUSD創建了一個PancakeSwap交易對。
攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
周杰倫于Conflux推出限量版音樂元宇宙:金色財經報道,Conflux 官方表示,周杰倫于 Conflux 推出限量版音樂元宇宙,并附有限時 NFT 門票體驗。NFT 門票持有者可以訪問周杰倫的音樂元宇宙,獲得引人入勝的身臨其境的體驗。在元宇宙中,用戶可以享受周杰倫精心挑選的五首歌曲試聽,包括四首流行歌曲和一首未發行的新歌。[2023/3/21 13:17:20]
PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
中國電信將與Conflux Network合作在香港試行支持區塊鏈的SIM卡:金色財經報道,Conflux Network 宣布將與中國電信合作于今年晚些時候在香港推出首個 BSIM 試點項目。據悉,BSIM 卡集成了 Conflux 的樹圖、雙重權益證明和工作量證明技術,可為世界上任何區塊鏈實現最高的系統性能。Conflux 希望該行為可以降低用戶進入 Web3 和 Metaverse 的門檻。[2023/2/15 12:08:45]
execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。
攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
Conflux啟動500萬美元加速器計劃eSpace Launch Pad:10月18日消息,公鏈Conflux宣布啟動加速器計劃eSpace Launch Pad,將為創新的Web3項目撥款500萬美元,早期團隊最高可獲得10萬美元的資金獎勵,以在Conflux eSpace上啟動項目。(prnewswire)[2022/10/18 17:30:25]
StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。
ConsenSys收購區塊鏈公司Fluidity:金色財經報道,ConsenSys周五宣布收購區塊鏈公司Fluidity的團隊和技術。收購完成后,Fluidity的團隊和產品將歸ConsenSys所有。兩家公司均未公開交易的條款和財務細節。據悉,Fluidity已經是ConsenSys的合資伙伴,并以開發AirSwap而聞名。公告還詳細說明了AirSwap背后的工程師將繼續致力于該產品,并且還可利用Consensys的Codefi。[2020/5/23]
此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
⑥因為multiplier乘數是決定Rho代幣余額的因素之一:
攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。
⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
Tags:ULTCONTIPMultiplierCryptographic Ultra MoneyContentosTIPS
親愛的ZT用戶: ZT創新板即將上線DEPO,並開啟DEPO/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月25日18:00; DEPO 項目簡介:"Depo是世界上第.
1900/1/1 0:00:00原文作者:RSC 原文編譯:Blockunicorn NFT社區先驅。 RCS:Carlos,我想首先問一下NFT領域早期的感覺,當時沒有與現在相同的調解和守門形式.
1900/1/1 0:00:00在目前加密貨幣領域中,DeFi從來沒有停止創新,特別最近整個DeFi3.0板塊持續升溫。對于這個領域來說,單打獨斗很難有未來,只有像積木一樣拼在一起,才能建造出龐大的帝國.
1900/1/1 0:00:00SupraOracles正在與受資本保護的收益農場SingleFinance合作。SingleFinance是一個可最大限度地減少市場相關性的用戶友好的DeFi投資平臺.
1900/1/1 0:00:00??? 活動時間:2022/3/100:00--2022/3/424:00參與方式:無需認證,完成充值&交易即可充值先鋒,共享1,000USDT活動期間,在Tbit充值任意幣種.
1900/1/1 0:00:00原文作者:?EricZhang特別感謝Zeo、DAOctor、Zhengyu、Christina的貢獻、審閱和反饋.
1900/1/1 0:00:00