北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
①攻擊者部署了一個惡意代幣合約,并為代幣和BUSD創建了一個PancakeSwap交易對。
攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
慢霧MistTrack:Superfluid被盜超1300萬美元,涉及多個幣種:據官方消息,Superfluid上的QI Vesting合約已被利用。據慢霧MistTrack統計,攻擊者地址(0x157...090 )獲利超1300萬美金,包括QI、WETH、USDC、SDT、MOCA、STACK、sdam3CRV、MATIC幣種。
據分析,攻擊者通過1inch將部分QI、USDC、SDT、MOCA、STACK換為ETH;將39,357.25 sdam3CRV換為43,910.09 amDAI。目前攻擊者地址(0x157...090 )余額為:11,016.60 MATIC、507,930.87 MOCA、2,707.91 ETH、43,910.39 DAI。
慢霧將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,同時提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2022/2/8 9:38:27]
PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
Flux跨鏈借貸協議登陸Polygon并于10月19日20時開啟Polygon頭礦:據官方公告,Flux Protocol攜V3跨鏈借貸登陸Polygon。Flux將于10月19日20:00在Polygon開啟頭礦,屆時將支持MATIC、USDT、USDC、WBTC、ETH、DAI、LINK存款、借款挖礦以及FLUX-USDT LP Token流動性挖礦。同時支持Polygon、BSC、OEC、Heco的跨鏈即支持任意兩條鏈之間的存、取、借。
Flux協議是由ZeroOne團隊開發的跨鏈借貸協議,已完成Conflux、BSC、HECO、OEC、Polygon等公鏈的部署。[2021/10/19 20:40:12]
②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
Gate.io 開通FLUX/USDT交易:據官方公告,Gate.io投票上幣空投福利第136期Flux (FLUX)投票上幣活動結束, 本次活動參與人數為 4,271,共投出19,835,227票。票數已超過1000萬,符合上幣要求。Gate.io已為用戶空投137,180 FLUX,并于05月20日(今日)12:00 開通FLUX/USDT交易與開通提現服務。[2021/5/20 22:24:30]
execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。
攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
Conflux研究總監楊光:第三代公鏈需要解決公鏈性能問題:金色財經現場報道,8月6日2020 Cointelegraph中文大灣區·國際區塊鏈周在深圳舉行。Conflux研究總監楊光在“第三代公鏈的技術演進之路”圓桌主題論壇上表示,從用戶角度來說,第三代公鏈應該去解決用戶需要解決的問題。區塊鏈改進的重大方向或者第三代公鏈需要解決公鏈的性能問題,性能提升能帶來應用的量變,性能問題不應該依靠分片來解決,最好就是只在一條鏈上解決。[2020/8/6]
StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。
此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
⑥因為multiplier乘數是決定Rho代幣余額的因素之一:
攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。
⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
Tags:ULTFLUXLUXMULTIModulTradebFLUX幣BLUX價格Binance Multi-Chain Capital
Gate.io已正式上線CRPT/USDT、CRPT/ETH新版流動性礦池,並於11:00就CRPT/USDT、CRPT/ETH交易礦池各新增額外113,800CRPT.
1900/1/1 0:00:00SupraOracles正在與受資本保護的收益農場SingleFinance合作。SingleFinance是一個可最大限度地減少市場相關性的用戶友好的DeFi投資平臺.
1900/1/1 0:00:002月26日消息,南非財政部表示,預計該國金融情報中心法案的修正案將于2022年敲定,該修正案將把加密資產服務提供商納入問責機構范圍.
1900/1/1 0:00:00尊敬的中幣用戶: ????Filecoin將于區塊高度1,594,680進行網絡升級和硬分叉,為支持本次網絡升級和硬分叉,平臺將于香港時間2022年3月1日18:00暫停FIL充幣和提幣業務.
1900/1/1 0:00:00作為帶有強烈個人色彩的精神活動,繪畫創作通常有著自己的“藝術個性”,可反映現實世界的變幻萬千,且滿足人們不同的審美需求.
1900/1/1 0:00:00尊敬的用戶:Hotcoin將於,以支持Ontology於區塊高度13,920,000進行的網絡升級。充提恢復時間將以公告另行通知.
1900/1/1 0:00:00