比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XMR > Info

預言機被黑客任意利用什么時候是個頭?Rikkei Finance被攻擊事件分析_TPS

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

?攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

Starknet社區發起提案投票,擬將Alpha v0.12.0版本部署至主網:7月6日消息,以太坊Layer2擴容解決方案Starknet發起投票,擬將 Alpha v0.12.0 版本部署至主網。目前投票贊成率為100%,投票截止時間為6月11日。

此前報道,Starknet 已于測試網上推出 Starknet Alpha v0.12.0。新版本將對定序器進行重大改進,包含定序器性能、取消 Pending 狀態與區塊哈希系統調用。[2023/7/6 22:21:21]

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

美聯儲埃文斯:預計明年利率將升至4%:9月9日消息,美聯儲埃文斯表示,當前通脹遠高于6月時的預期。預計明年利率將升至4%,這將是一條“強有力的”加息路徑。預計美國有能力將失業率保持在4.5%以下。美國有很大的幾率不陷入經濟衰退,但擔心意外或突發狀況的發生。[2022/9/9 13:17:57]

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

合約漏洞分析

SimplePrice預言機?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

加密分析師:比特幣最糟糕的時期可能已經過去:金色財經報道,加密貨幣分析師Jason Pizzino表示,由于市場“遲疑不決”,交易員和投資者將在9月份度過一段艱難時期。Pizzino稱,加密熊市尚未結束,短期內不太可能出現任何“爆炸性收益”。但是他表示,比特幣最糟糕的時期已經過去,牛市最終會回歸。(The Daily Hodl)[2022/9/3 13:06:30]

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格:416247538680000000000

Nium和Stellar發展基金會支持在190個國家/地區進行支付:金色財經報道,現代貨幣流動的全球平臺Nium和支持開源公共區塊鏈Stellar發展和增長的非營利組織Stellar Development Foundation(SDF)今天宣布建立合作伙伴關系,以便向190個國家/地區支付款項。

企業現在可以在Stellar上為190個國家/地區的法定支付提供便利,Stellar是一個專為快速高效支付而構建的網絡。Stellar更快、更方便的跨境支付方式改進了傳統的代理銀行系統,加速了資金的接收,降低了結算風險,并取消了預融資要求。(finextra)[2022/6/23 1:26:00]

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

攻擊者在兩次交易中獲得了2671枚BNB。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

寫在最后

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CANBNBBSCTPSCANDPEPEBNB價格RatBoy BSCtps幣圈

XMR
除了OpenSea,上榜《時代》百大影響力企業的還有哪些元宇宙公司?_ETH

來源:《時代》雜志 編譯:0x9F,律動BlockBeats今年《時代》雜志的100大最具影響力企業榜單已經出爐.

1900/1/1 0:00:00
BitMEX 創始人:作為“債券”的以太坊,年底將突破1萬美金_ETH

作者:BitMEX創始人ArthurHayes原標題:FiveDuckingDigits 編譯:GaryMa 我并不十分待見傳統金融領域所謂的“理財顧問”.

1900/1/1 0:00:00
以太坊分布式驗證者規范_SHA

原標題:《EthereumDistributedValidatorSpecification》作者:AdityaAsgaonkar 編譯:ETH中文 引介 動因 傳統的驗證者客戶端設置 以太坊驗.

1900/1/1 0:00:00
NEAR穩定幣USN即將推出;Terra鏈TVL占比首次下降_BTC

文|ChelseaJonas 市場觀點 現貨觀點 本周BTC小幅回調。技術上,BTC周線級別向上,在最近的價格反彈后進行盤整,日線級別出現首次回調,預計支撐位在42000美元左右.

1900/1/1 0:00:00
淺析加密錢包未來在 Web3 中扮演的角色:儲蓄、數字身份與社交_NFT

作者:ShaunPaulLee原標題:《CryptoWallets&TheRoleThey''llPlayInAWeb3Future》 編譯:餅干.

1900/1/1 0:00:00
《財富》雜志特稿:Solana Labs及其創始人如何構建Web3核心層?_OLA

原作者:AnneSraders、DeclanHarty原標題:《HowAnatolyYakovenko’scryptostartupSolanaLabsisbuildingwhatinvesto.

1900/1/1 0:00:00
ads