比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Rikkei Finance被攻擊事件:預言機被黑客任意利用_CSC

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

投資管理平臺Friktion為機構客戶提供低擔保加密貸款:金色財經報道,基于Solana的投資組合管理平臺Friktion首次為機構客戶推出了加密貨幣貸款產品。

該借貸產品將包括從初級貸款到高級貸款的分檔池。初級貸款將提供11%至17%的較高年化收益率,以回報高級貸款人對貸款違約的保護。貸款池也將具有多樣化的借款人,以減少交易對手的風險。高級貸款池中的貸款人可以獲得8%至10%的年化收益率。(the block)[2022/11/6 12:22:15]

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

聲音 | Erik Voorhees:比特幣需要非常保守,不能嘗試每一個新想法:ShapeShift首席執行官Erik Voorhees表示,可替代性和閃電網絡在技術層面對比特幣都很重要,同時交易所交易資金對整個加密貨幣空間至關重要。比特幣需要非常保守,它不能嘗試每一個新想法,也不能針對每一個變量進行優化。[2019/3/24]

合約漏洞分析

SimplePrice預言機?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

動態 | 比特幣早期投資者Erik Finman將閃電網絡比作Visa或萬事達:據Ethereum World News消息,比特幣早期投資者Erik Finman在推特上對閃電網絡進行了抨擊,他解釋道,網絡有效地將比特幣變成了“Visa和萬事達”,這并非中本聰本意。Finman補充說,BTC與閃電網絡集中在硅谷的手中,而不是礦工,節點運營商等。雖然閃電網絡不像美聯儲那樣百分百集中,但協議的引入可能會給去中心化的的比特幣帶來風險。此外,Finman在3月8日的推文中寫道:“比特幣已死。”[2019/3/9]

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

聲音 | ShapeShift的首席執行官Erik Voorhees:紐約州的許可和監管制度可以扼殺大多數加密創新:9月25日,加密貨幣平臺ShapeShift的首席執行官Erik Voorhees發表了他對紐約州加密貨幣監管政策的看法。Voorhees認為,國家對加密貨幣交易所施加的許可壓力將最終扼殺加密貨幣領域的創新。那些運營的加密公司最終會受到傳統銀行系統的控制。[2018/9/25]

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:RIKTPSSCSCSCRikezatps幣行情BSCS幣SCSC

幣贏交易所
Tbit幣幣區新增 1INCH /USDT、DODO/USDT 交易對_TBI

尊敬的Tbit用戶: Tbit將于2022年4月15日上線代幣1INCH、DODO,屆時將開通1INCH/USDT、DODO/USDT幣幣交易對.

1900/1/1 0:00:00
盤中寶——巴西即將批準“比特幣法”,BTC預計窄幅震蕩_BTC

巴西參議院宣布即將批準“比特幣法”,這對加密市場產生一定利好,但考慮到BTC上方的拋壓較大,這種利好相對有限。美聯儲理事沃勒表示,傾向于在5月加息50個基點,可能在6月和7月加息更多.

1900/1/1 0:00:00
元宇宙游戲可持續性標準,PlatoFarm樹立新標桿_元宇宙

區塊鏈游戲的概念早就誕生了,但因為元宇宙的爆發,在今年才吸引到更多的關注。至此,元宇宙游戲已經是最大的加密浪潮之一,并吸引了數以百萬計的加密資產愛好者蜂擁而至,大家都開始在眾多游戲中進行嘗試.

1900/1/1 0:00:00
DBEX關于開展“有獎找茬”活動,最高贏取500 USDT的公告_LOC

尊敬的DBEX用戶:? 為了更好地優化產品,提升用戶體驗,DBEX開展“有獎找茬”活動,對找到系統問題的用戶視問題的價值給與真U獎勵.

1900/1/1 0:00:00
P2P TRADE FOR $30,000 PRIZE POOL_TRA

AreyouanexperiencedP2Ptrader?DoyoualreadyhavesomeexperienceonourP2Pplatform?Now.

1900/1/1 0:00:00
Huobi Global to Open Trading for NPT at 10:00 (UTC) on Apr 15

DearValuedUsers,HuobiGlobalwillbeopeningNPT(Neopin)spottrading(NPT/USDT)at10:00(UTC)onApr15.Digit.

1900/1/1 0:00:00
ads