北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。
攻擊者:
https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
惡意Token合約:
韓國前財政部長加入Hashed Open Research,以推廣區塊鏈行業:8月28日消息,韓國前財政部長Kim Yong-beom以顧問身份加入區塊鏈VC Hashed的研究部門,幫助研究加密領域監管政策。他表示,加密技術有潛力在未來的幾十年內為韓國的經濟發展提供動力,同時,他認為只有以新技術為基礎,韓國才有成為世界經濟強國的可能性。(Bitcoinist)[2022/8/28 12:53:59]
https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
PancakeSwap交易對:
https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
新加坡金管局正在考慮限制散戶參與加密貨幣市場:7月4日消息,新加坡金管局在答復新加坡國會的聲明中稱,加密貨幣不適合散戶投資者投資。大多數加密貨幣都受到投機性價格大幅波動的影響。最近的事件生動地展示了這種風險,幾種加密貨幣的價格大幅下跌。今年1月,新加坡金管局比其他大多數監管機構走得更遠,包括限制加密貨幣服務在公共領域的營銷和廣告,并禁止對加密貨幣交易的風險輕描淡寫。新加坡金管局一直在認真考慮引入更多的消費者保護措施,可能包括限制散戶參與,以及在加密貨幣交易時使用杠桿的規則。此外有必要在全球范圍內進行監管協調與合作。新加坡金管局重申加密貨幣風險很高,不適合零售公眾市場。[2022/7/4 1:50:07]
攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
Solana Labs將推出web3手機Saga,并設立1000萬美元生態基金:金色財經報道,Solana Labs首席執行官Anatoly Yakovenko在紐約市的一次活動中宣布,其團隊正在開發一款新Android手機Saga,該設備專注于Web3,將包含一個Web3 dapp商店、集成的“Solana Pay”以促進基于二維碼的鏈上支付、一個移動錢包適配器和一個“seed vault”(用于存儲私鑰)。Anatoly Yakovenko表示,它的成本約為1000 美元,計劃于2023年初開始交付。此外,Solana基金會承諾提供1000萬美元,以激勵開發人員利用其Solana Mobile Stack (SMS)構建應用程序。[2022/6/24 1:27:50]
execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。
Celcius:團隊工作沒有停止,這是一個困難的時刻:6月16日消息,加密貨幣借貸公司Celcius稱:團隊工作沒有停止,這是一個困難的時刻。[2022/6/16 4:31:15]
攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:
https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
StrategyLiquiddate合約:
https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。
此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:
https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:
https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:
https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
因為multiplier乘數是決定RhoToken余額的因素之一:
攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。?
攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。
寫在最后
該次事件主要是由外部依賴性引起的。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
本次事件的預警已于第一時間在?CertiK官方推特進行了播報。
除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
Tags:ULTTOKENKENTOKult幣行情最新價格imtoken2.0下載Wall Street Decentral TokenMars Token
Gate.io已於2021年8月1日上線新版流動性礦池,今日ETH/USDT、DOT/USDT、FIL/USDT、XRP/USDT流動性礦池額外新增14日限時獎勵;後續Gate.io計劃對更多交.
1900/1/1 0:00:00尊敬的中幣用戶: ????中幣現已完成NuCypher和KeepNetwork代幣合并,并按1NU=3.26T、1KEEP=4.78T的比例為用戶完成資產兌換.
1900/1/1 0:00:00據彭博社3月1日報道,據知情人士透露,美國總統拜登政府正在要求加密交易所幫助確保俄羅斯個人和組織不會使用虛擬貨幣,以規避華盛頓對他們實施的制裁.
1900/1/1 0:00:00根據Filecoin(FIL)官方消息,Filecoin(FIL)計劃在網絡區塊epoch#1594680時進行主網升級,預計時間2022年3月1日.
1900/1/1 0:00:00測試工程師 - 崗位職責 負責產品的需求評審工作,能對需求的合理性、完整性提出意見和建議,推動問題的解決;全流程負責測試的相關工作.
1900/1/1 0:00:00作者:RichardLee,鏈捕手北京時間今日凌晨5:00,Coinbase公布2021年第四季度和全年財報.
1900/1/1 0:00:00