比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 火幣APP > Info

一個小數點造成數百萬美元蒸發,Fantasm Finance攻擊事件分析_ANC

Author:

Time:1900/1/1 0:00:00

北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到FantasmFinance抵押池被惡意利用。

攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。

https://ftmscan.com/tx/0x64da8b8043b14fe93f7ab55cc56ccca2d190a59836a3f45dbb4b0a832e329cac?

https://ftmscan.com/tx/0xa84d216a1915e154d868e66080c00a665b12dab1dae2862289f5236b70ec2ad9?

Polymesh與BDACS合作將于今年啟動一個新的安全代幣項目:5月24日消息,Layer 1 區塊鏈 Polymesh 宣布和韓國數字資產托管公司 BDACS 建立戰略合作關系,計劃于今年晚些時候啟動一個專注于韓國文化的創新安全代幣項目,該項目旨在通過監管沙箱符合韓國的監管要求,為安全代幣和數字資產托管建立新的基準。[2023/5/24 15:22:43]

①攻擊者在地址0x944b58c9b3b49487005cead0ac5d71c857749e3e部署了一個未經驗證的合約。

②在第一個tx中,攻擊者將Fantom代幣(FTM)換成FSM代幣,并在合約0x880672ab1d46d987e5d663fc7476cd8df3c9f937中調用mint()函數。

彭博社:SBF正在將自己描繪成一個倒霉但用心良苦的CEO來嘗試逃避指控:金色財經報道,彭博社最新推文稱,“Sam Bankman-Fried 正在將自己描繪成一位倒霉但用心良苦的首席執行官來嘗試逃避指控,他犯了一系列災難性的錯誤,但卻聲稱從未在 FTX 加密貨幣帝國中故意犯下欺詐行為,甚至還表示自己曾呼吁渴望 FTX 受到監管,但事實可能無法給予其辯解更多支持。[2023/1/1 22:19:31]

③攻擊者調用collect()函數,以此鑄造了超出權限更多的XFTM代幣。

④攻擊者多次重復步驟②和③,造成FantasmFinance巨額損失。

動態 | 美國國土安全部計劃設計一個監控匿名加密貨幣的新系統:據FinanceMagnate報道,美國國土安全部計劃設計一個監控匿名加密貨幣的新系統,重點監測門羅幣以及Zcash等匿名性強的加密貨幣。在第一階段中,將設計區塊鏈分析生態系統或修改現有的生態系統; 第二階段涉及示范原型,其中將分析若干代表性交易; 第三階段是設計系統應用。該提案將在12月18日之前進行磋商,預計在2019年將花費大量預算。[2018/12/6]

在函數calcMint中,合約使用以下公式來計算鑄幣量:

_xftmOut=(_fantasmIn*_fantasmPrice*COLLATERAL_RATIO_MAX*(PRECISION-mintingFee))/PRECISION/(COLLATERAL_RATIO_MAX-collateralRatio)/PRICE_PRECISION。

聲音 | 康奈爾大學副教授:區塊鏈彩票是一個糟糕的主意:據巴比特消息,康奈爾大學計算機科學副教授,IC3密碼貨幣和合約倡議的聯合主任Emin Gün Sirer發文指出,從區塊鏈中導出公平的、不可操縱的的隨機數是困難的,因而像福利彩票這樣的彩票并不適合用區塊鏈來實現。[2018/9/12]

由于小數點錯誤,導致_xftmOut最終的值遠遠大于代碼的設計初衷。

寫在最后

本次事件主要是由合約公式計算錯誤引起的。

只需通過適當的同行評審、單元測試和安全審計,這一類型的風險往往極易避免。

在加密世界里大家一提到漏洞,往往會認為漏洞必然是很復雜的,其實并非總是如此。有時一個小小的計算錯誤,就可以導致數百上千萬美元的資產一朝蒸發。

本次事件的預警已于第一時間在CertiK項目預警推特進行了播報。

除此之外,CertiK官網https://www.certik.com/也已添加社群預警功能。大家可以隨時訪問查看與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。

除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。

參考鏈接:

1.?https://blocksecteam.medium.com/the-analysis-of-the-array-finance-security-incident-bcab555326c1

2.https://peckshield.medium.com/xwin-finance-incident-root-cause-analysis-71d0820e6bc1

3.https://peckshield.medium.com/pancakebunny-incident-root-cause-analysis-7099f413cc9b

4.https://www.certik.io/blog/technology/copycat-attack-balancer-why-defi-needs-change#home

5.https://www.certik.org/blog/uranium-finance-exploit-technical-analysis

6.https://www.certik.io/blog/technology/little-pains-great-gains-balancer-defi-contract-was-drained#home

7.https://www.certik.io/blog/technology/yam-finance-smart-contract-bug-analysis-future-prevention#home

Tags:CERHTTANCTPSsorceressprotocolCHTT價格Neural Radiance Fiedtps幣行情

火幣APP
Euterpe獲香港頭部金融交易所生態基金投資_ERP

版權NFT交易平臺Euterpe今日宣布獲得HKICEx(香港國際商品交易所)投資。HKICEx隸屬于HKFAEx。香港金融資產交易集團是香港三大交易所之一.

1900/1/1 0:00:00
ZT暫停Polygon (MATIC) 主網充值提現支持Polygon (MATIC) 主網維護_GON

親愛的ZT用戶: 根據Polygon(MATIC)官方消息,由於PolygonPoS鏈使用的Tendermint實現的問題,已經從5:50PMUTC開始進行維護.

1900/1/1 0:00:00
你真的了解恐慌與貪婪指數嗎?_BAL

本文來自Cointelegraph,作者:OnkarSinghOdaily星球日報譯者|徐敏1、恐慌與貪婪指數意味著什么?恐慌與貪婪指數是比特幣的恐慌與貪婪指數.

1900/1/1 0:00:00
一文了解 Layer2 擴容方案 Optimistic Ethereum_PTI

為了更好地閱讀本文,你需要先了解以太坊及其轉賬基本概念。閱讀這篇文章的「以太坊簡介」和「以太坊轉賬」了解.

1900/1/1 0:00:00
擁有世界上最昂貴的NFT的收藏家是誰?_UND

原文作者:AnastasiaChernikova原文來源:Cryptoslate本文來自FastDaily。貨幣行業打下了自己的烙印.

1900/1/1 0:00:00
一文讀懂DEX一站式應用DexGuru_DEXG

DEX市場規模正在以驚人的速度增長,今年1月其總成交量達?1286億美元,對比去年同期增長1.4倍;而在2020年1月這一數字僅為6億美元,歷史以跳躍的形式向前推進.

1900/1/1 0:00:00
ads