1.前言
北京時間3月15日晚,知道創宇區塊鏈安全實驗室?監測到Gnosis鏈上的借貸類協議?HundredFinance與Agave?均遭遇了閃電貸襲擊,包括?AAVE的分支Agave?和?Compound的分支HundredFinance?。協議損失超1100萬美元。目前?項目方已暫停其數百個市場。
知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
2.分析
安全團隊:Alter Ego Hunters官方Discord遭攻擊:金色財經報道,據安全團隊CertiK監測,Alter Ego Hunters官方表示其Discord遭到攻擊,用戶不要點擊任何鏈接、鑄造或批準任何交易。[2022/9/18 7:04:07]
2.1攻擊者相關信息
HundredFinance被攻擊tx:
0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
攻擊地址:0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
BillHunters計劃推出DeFi合約交易產品和NFT社交平臺:5月3日消息,專注于去中心化市場的NFT產品聚合平臺BillHunters Group將于今年5月推出新的合約交易產品。
BillHunters宣布在底層開放DeFi協議,集成MakerDAO和Compound等主流平臺,使用戶可以獲得市場上高收益率的DeFi產品。BillHunters將聚合的資金投入到各大DeFi平臺,并通過復利、杠桿和調倉等方式獲取收益。
該公司還計劃在未來推出DeFi-Exchange平臺,這是面向所有創作者的NFT社交平臺,包括藝術家、音樂家、影響者、游戲玩家和運動員。(Globenewswire)[2022/5/3 2:46:08]
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
多鏈NFT游戲Blockchain Monster Hunt推出GEM MINING 2.0:4月28日消息,據官方文章,多鏈NFT游戲Blockchain Monster Hunt(BCMH)宣布推出GEM MINING(寶石挖礦)2.0,將提供更多樣化的游戲物品和代幣隨機獎勵。Chain Mascots將作為成功挖出BNB寶石和MATIC寶石的獎勵。
據此前報道,Blockchain Monster Hunt宣布于UTC時間4月5日4時推出“GEM MINING(寶石挖礦)”活動。據悉,每個玩家可以根據想要挖的特定寶石擁有多個挖礦位置。此外,玩家可以同時挖多個區塊。一共有三種具備不同挖礦規則的寶石,分別是BCMC寶石、BNB寶石和MATIC寶石。[2022/4/28 2:36:35]
Agave被攻擊tx:
Phunware以620萬美元現金購買100枚比特幣:11月5日,企業云辦公軟件公司Phunware宣布以約620萬美元現金購買100枚比特幣,本次購買比特幣的平均價格約為62,030美元。截至2021年11月4日,Phunware總共持有約127枚比特幣,持有比特幣的公允價值約為775萬美元,平均購買價格約為每枚比特幣61,238美元。[2021/11/5 21:28:43]
0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e
攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6
攻擊地址:0x0a16a85be44627c10cee75db06b169c7bc76de2c
多鏈NFT游戲Blockchain Monster Hunt融資380萬美元,Animoca Brands領投:10月12日消息,多鏈 NFT 游戲 Blockchain Monster Hunt 完成 380 萬美元融資,Animoca Brands 領投,HECO、Polygon、PNetwork、Polkastarter、SkyVision、ChainBoost、GD10 Venture、Everse Capital、Polkastarter、MoonEdge、MorningStar Ventures、Delta Blockchain Fund、HyperEdge、Hyperion Alpha、Safe Launch、Ignition、Chainflow、Double Peak、DWeb3、ZBSCapital 等參投,所籌資金將用于推廣其首款基于多個區塊鏈的 NFT 游戲,11 月初游戲將首先在以太坊、BSC 和 Polygon 上運行,隨后將擴展到其他 EVM 以及非 EVM 鏈。[2021/10/12 20:23:37]
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c
2.2攻擊流程
由于HundredFinance與Agave攻擊流程與手法類似,因此我們使用HundredFinance進行分析。
HundredFinance攻擊調用流程
1、攻擊者利用合約在三個池子中利用閃電貸借出WXDAI和USDC
2、在WETH池子質押借出的部分USDC
3、利用重入利用一筆質押,超額借出池子中資金
4、重復質押-重入借出步驟,將其他兩個池子資產超額借出
5、歸還閃電貸
6、獲利轉移
2.3漏洞細節
導致本次問題的根本原因是由于在Gnosis鏈上的官方橋接代幣xDAI合約中實現了一個對于to地址的回調(callAfterTransfer函數)
合約實現地址:
https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts
該回調將直接導致重入漏洞的產生,同時由于在HundredFinance團隊fork的Compound版本中沒有嚴格遵循檢查-生效-交互,進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。
類似的,對于Agave項目方,攻擊者利用liquidateCall函數內部調用會調用xDAI的?callAfterTransfer?方法進行回調,最終導致攻擊者能再次進行借貸。
在HundredFinance攻擊中攻擊者重入的調用路徑如下:
在Agave攻擊中攻擊者回調路徑如下:
3.總結
此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的token,同時項目方的fork的代碼沒有采用檢查-生效-交互模式導致了問題的發生。
我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:TERUNDUNTHUNTTERK價格g9tro Crowdfunding PlatformBit.CountryTitan Hunters
2021年是數字人民幣試點快速推進的一年,在冬奧會順利應用之后,數字人民幣的試點將進一步擴大。今年兩會期間,數字人民幣再一次成為熱點話題,多位兩會代表針對數字人民幣提出建議,其中“立法”成為輿論.
1900/1/1 0:00:00簡單地按照橫向的邏輯來看待Web3.0,并不能夠真正理解Web3.0的內涵,甚至還將會把Web3.0帶入到類似Web1.0和Web2.0的發展境地里.
1900/1/1 0:00:00頭條 ▌美國SEC擬修訂《證券交易法》,或對加密和DeFi產生影響金色財經消息,美國證券交易委員會(SEC)提出了對1934年《證券交易法》的擬議修正案。有討論指出或對加密和DeFi產生影響.
1900/1/1 0:00:00前言 Nansen?NFT?指數旨在衡量投資NFT市場時的主動策略,它為尋求跟蹤代表市場或特定細分市場指數的投資者設置了基礎指數。或者,這些指數作為一種機制來衡量NFT市場隨時間的表現.
1900/1/1 0:00:00比推消息,當地時間周一上午,歐洲議會經濟和貨幣事務委員會投票否決了“事實上的”工作量證明禁令:32票反對,24票贊成.
1900/1/1 0:00:00導言:當前國際區塊鏈產業里有三件事情最值得關注。第一是數字貨幣和數字資產進入國際和金融博弈,國家力量介入,可能會改變比特幣等數字資產的價值邏輯,并將本領域的技術創新從“野蠻生長”帶向“軍備競.
1900/1/1 0:00:00