前言
北京時間2022年5月9日,知道創宇區塊鏈安全實驗室監測到BSC鏈上借貸協議FortressProtocol因預言機問題被攻擊,這是最近實驗室檢測到的第三起預言機攻擊事件,損失包括1,048枚ETH和400,000枚DAI,共計約300W美元,目前已使用AnySwap和Celer跨鏈到以太坊利用Tornado進行混幣。
知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
基礎信息
DAO資產在90天內從88億美元增加到215億美元:金色財經報道,截至2022年4月15日,4833個去中心化自治組織(DAO)資產持有108億美元。在309天的時間里,到2023年2月19日,資產減少到88億美元。然而,在過去的90天里,DAO資產持有的資金大幅增加,增加了144%,目前價值為215億美元。[2023/5/21 15:16:16]
被攻擊Comtroller:0x01bfa5c99326464b8a1e1d411bb4783bb91ea629
Klaytn將推出去中心化預言機網絡Orakl Network:4月4日消息,韓國區塊鏈平臺Klaytn計劃推出專門為Klaytn設計的去中心化預言機網絡Orakl Network,將根據Klaytn生態系統中DApp的需求優先提供新的數據饋送,且只以KLAY形式收取費用。每次Orakl Network向Klaytn上DApp提供數據時,收取的部分費用將被燒毀。[2023/4/4 13:43:58]
被攻擊預言機地址:0xc11b687cd6061a6516e23769e4657b6efa25d78e
P2E游戲Axie Infinity自2021年2月以來首次周收入低于100萬美元:金色財經報道,基于區塊鏈的游戲Axie Infinity上周僅帶來了988,400美元的收入——自2021年2月以來,該游戲的第一周收入不到100萬美元。自2021年11月以來,Axie Infinity經歷了穩步下降。
此前報道,由于Axie游戲內代幣的發行和銷毀機制不平衡,SkyMavis無法繼續快速增長。(theblockcrypto)[2022/6/7 4:06:47]
攻擊者地址:0xA6AF2872176320015f8ddB2ba013B38Cb35d22Ad
攻擊合約:0xcD337b920678cF35143322Ab31ab8977C3463a45
tx:0x13d19809b19ac512da6d110764caee75e2157ea62cb70937c8d9471afcb061bf
漏洞分析
該項目是依舊是Compound的仿盤,但由于項目方在預言機實現注釋了原本存在的檢查導致不需要足夠的power便可以通過0xc11b687cd6061a6516e23769e4657b6efa25d78e#submit篡改價格;
攻擊者通過改變FTS在協議中的價格借走了其他池子中的資產,市場中的借貸池如下:
攻擊流程
1、攻擊者購買了FTS代幣并通過提案投票支持添加FTS作為抵押物,提案ID為11;
2、通過調用預言機submit函數改變FTS的價格;
3、攻擊者使用100個FTS作為抵押物調用enterMarket進入市場;
4、由于市場價格對于FTS的價值計算出現問題,攻擊者使用該抵押品直接調用borrow進行借款;
借取的資產:
5、由于100個FTS沒什么價值不需要取回,而攻擊者后續仍將其他用于第一步的FTS還在Pancake兌換進行了徹底的套現。
總結
本次攻擊原因是Compound仿盤在預言機使用時出現了問題。近期大量Compound仿盤項目被攻擊,我們敦促所有Fork了Compound的項目方主動自查,目前已知的攻擊主要歸結于如下幾個問題:
千里之堤毀于蟻穴。從內部調用可見,本次攻擊者使用getAllMarkets依次遍歷拿取了全部市場的底層資產并將FTS徹底套現。建議項目方對于自己有不一樣的實現上一定要建立在充分的理解和足夠的第三方安全審計上。一點小的誤差將可能導致項目的全盤損失。
全球加密貨幣市場繼續看漲,盡管漲幅放緩了2.88%。比特幣的表現也受到影響,其收益大幅下降,降至0.68%。以太坊的漲幅也有所下降,目前約為2.18%.
1900/1/1 0:00:00金色財經報道,據區塊鏈分析公司Glassnode最新分析顯示,本周穩定幣供應發生近幾年來第一次大規模收縮.
1900/1/1 0:00:00親愛的用戶:Hoo將于2022年05月13日14:30對KSM、DOT錢包提現進行維護,預計需要1小時.
1900/1/1 0:00:00跨鏈轉換共計10.2億枚USDT,USDT總供應量不變5月12日消息,USDT發行商Tether宣布,Tether將與第三方協調進行跨鏈轉換.
1900/1/1 0:00:00尊敬的用戶: 由於杠桿ETF產品LUNA3L的單價低於0.1USDT,觸發了MEXC杠桿ETF產品份額合並機製.
1900/1/1 0:00:00DearKuCoinUsers,Duetothenodemaintenance,wehavedecidedtosuspendthedepositandwithdrawalservicesfor?.
1900/1/1 0:00:00