北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。
攻擊者:
https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
惡意Token合約:
Binance正招聘歐盟政策負責人:金色財經報道,Binance正在為其歐洲業務尋找新的政策官員。 最近的招聘廣告指出,新員工將為公司制定新的政策、標準、指導方針和程序。此外,Binance還發布了許多國際招聘廣告,其中包括西班牙政府事務副總監和泰國合規總監的招聘廣告。[2023/7/6 22:20:17]
https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
PancakeSwap交易對:
https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
派盾:0x7a16開頭地址從Aave中取出1500萬枚CRV:金色財經報道,PeckShield在推特上表示,0x7a16開頭巨鯨地址從Aave V2中取出1500萬枚CRV,價值約1000萬美元。[2022/11/25 20:45:27]
攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。
攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:
https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
COP27宣布推出“以太坊氣候平臺”,創始成員包括微軟、Polygon、ConsenSys:11月20日消息,《聯合國氣候變化公約》第 27 次締約方會議(COP27)宣布推出“以太坊氣候平臺”Ethereum Climate Platform (ECP),區塊鏈軟件技術 ConsenSys 和企業軟件開發商 Allinfra 召集眾多公司成為創始成員,包括:微軟、Polygon、AAVE、Art Blocks、Celo、CodeGreen.Org、Enterprise Ethereum Alliance、ERM、Filecoin Green、Gitcoin、Global Blockchain Business Council、Huobi Global、Laser Digital、The Climate Collective、UPC Capital Ventures 和 W3bcloud 等。[2022/11/21 7:50:37]
StrategyLiquiddate合約:
安全團隊:Sheep Farm Game項目因合約內漏洞遭到攻擊:金色財經消息,據CertiK監測,Sheep Farm Game項目因合約內漏洞遭到攻擊,損失總計約262枚 BNB,價值約7.2萬美元。
BSC地址: 0x4726010da871f4b57b5031E3EA48Bde961F122aA[2022/11/16 13:11:24]
https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。
此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:
https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:
https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:
https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
因為multiplier乘數是決定RhoToken余額的因素之一:
攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。?
攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。
寫在最后
該次事件主要是由外部依賴性引起的。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
本次事件的預警已于第一時間在?CertiK官方推特進行了播報。
除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
Tags:ULTTOKETOKENTOKMULTI幣imtoken被盜報警有用嗎Colony Network TokenKUY Token
isaspecialeventthatwillbeheldeveryMondayfromMarch8.
1900/1/1 0:00:00簡介 Curve協議,一種基于以太坊平臺的去中心化交易所,主要聚焦于穩定幣、封裝資產等的交易。相對于其他DEX,Curve提供的交易對更集中,擁有極低的滑點和手續費,可以滿足巨額的資產交易需求.
1900/1/1 0:00:00如你所見,mfers火了。我第一次買入mfers是在今年2月1日,價格為0.77ETH,接下來的幾天里又花了0.55ETH、1.03ETH買了兩只,最后一次加倉是在2月17日,價格為4.15ET.
1900/1/1 0:00:00原文作者:BenGiove,Bankless分析師 原文編譯:DeFi之道 2020-2021年加密牛市的一個決定性特征是,在DeFi中能夠賺取令人難以置信的高收益.
1900/1/1 0:00:00原文作者:0xSami 原文編譯:DeFi之道 DeFi協議過于關注價值捕獲,而對價值創造關注不足。作為一個行業,我們已經把金錢樂高這個概念看得太重了.
1900/1/1 0:00:00原文作者:ConnieLoizos 原文編譯:阿法兔 本文來自微信公眾號阿法兔研究筆記。投資策略比較審慎,近幾年在Benchmark的Crypto投資主要只有一個Chainalysis,她最近接.
1900/1/1 0:00:00