1.前言
北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。
知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。
Hundred Finance遭黑客攻擊,損失700萬美元:金色財經報道,據PeckShield Inc.在社交媒體上發文稱,Hundred Finance遭黑客攻擊,損失700萬美元。[2023/4/16 14:06:22]
Hundred Finance被攻擊 tx:
0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
Hunting Hill聘請Genesis和Galaxy Digital前高管負責加密貨幣業務:金色財經報道,三位消息人士透露, TradFi對沖基金運營商Hunting Hill Global Capital正在加倍押注加密貨幣交易。該公司正在為此招聘一些關鍵員工:至少兩名Genesis前高管,外加至少一名來自Galaxy Digital的高管。
消息人士稱,Hunting Hill聘請Martin Garcia擔任其加密子公司Hunting Hill Digital的首席投資官,后者在曾Genesis工作6年多。Hunting Hill交易員Adam Genello將作為投資組合經理加入新基金。
據悉,通過推出Hunting Hill Crypto Opportunities Fund,Hunting Hill自2020年2月以來一直從事加密業務。[2022/12/24 22:05:11]
Agave被攻擊tx:
Fairyproof:Hundred Finance與Agave遭遇攻擊原因是由于轉移ERC677代幣引起的:3月16日消息,Gnosis Chain上的DeFi協議Agave和Hundred Finance遭到重入攻擊,共計損失約1100萬美元。造成此次重入攻擊的原因是由于轉移ERC677代幣引起的,該代幣有一個轉移后調用函數叫 transferAndCall。
Fairyproof 推薦所有合約開發者三點注意:
1、合約內改變狀態要放在對外交互之前(包括轉移代幣) ;
2、注意ERC20代幣和ERC677代幣的區別;
3、重要用戶接口增加防重入鎖。[2022/3/16 13:59:33]
0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e
動態 | Brave獲選Product Hunt 2019年最佳隱私類產品:知名產品評鑒網站Product Hunt已發布了其2019年“金貓獎“(Golden Kitty)的獲獎名單,對23個不同類別的產品進行了評價。在隱私類產品中,區塊鏈瀏覽器Brave入選并獲得第一名。(Coinpost)[2020/1/31]
攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6
攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c
澳大利亞IOT集團與Hunter Energy合作重建Redbank電廠:根據周二的一份報告顯示,澳大利亞一家技術公司IOT集團與Hunter Energy合作重建Redbank電廠,將運用區塊鏈技術,以降低其能源成本。該公司預計,與目前的成本相比,IOT的新能源賬單將使成本減少20%。據悉此前該工廠于2014年首次關閉。[2018/4/13]
由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。
Hundred Finance 攻擊調用流程
1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC
2、在 WETH 池子質押借出的部分 USDC
3、利用重入利用一筆質押,超額借出池子中資金
4、重復質押-重入借出步驟,將其他兩個池子資產超額借出
5、歸還閃電貸
6、獲利轉移
導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)
合約實現地址:
https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts
該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。
類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。
在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:
在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:
此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。
我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:UNDREDDRENANSQUIDBOUND價格REDKISHU價格drep幣創始人SAUNA FINANCE
金色晨訊 | 11月18日隔夜重要動態一覽:21:00-7:00關鍵詞:荷蘭、Airbnb、USDT、BitMEX 1. 荷蘭央行要求加密交易所用戶證明提現地址所有權; 2.
1900/1/1 0:00:00美國東部時間2022年3月17 日上午8:30開始,Bored Ape Yacht Club?(BAYC)無聊猿母公司Yuga Labs正式推出代幣ApeCoin?(APE).
1900/1/1 0:00:00NFT如何定價、NFT如何選擇購買?這是目前市面上比較關注的方向之一,本文通過從NFT的不同屬性出發,在說明NFT價值來源的同時,也為NFT價值的增持提供了獨特的思路.
1900/1/1 0:00:00多方計算是隱私計算領域里密碼學部分的分支方向之一,其主要作用,是通過多個協作方在密碼學協議的幫助下,對數據進行分離的計算,最終計算出想要的結果.
1900/1/1 0:00:00美國當地時間2022年3月9日,美國總統拜登正式簽署數字資產行政令,并在美國白宮官網發布全文,從政策、目標、美政府機構間協調、保護消費者投資者和企業的措施、促進金融穩定、降低系統性風險、限制非法.
1900/1/1 0:00:003 月 15 日,專注于 Web3 的爆料賬號 NFT Ethics 在社交媒體上發布若干購買記錄和地址.
1900/1/1 0:00:00