北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到Fantasm Finance抵押池被惡意利用。
攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH(價值約270萬美元)。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
https://ftmscan.com/tx/0x64da8b8043b14fe93f7ab55cc56ccca2d190a59836a3f45dbb4b0a832e329cac?
LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。
LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]
https://ftmscan.com/tx/0xa84d216a1915e154d868e66080c00a665b12dab1dae2862289f5236b70ec2ad9?
首發 | 區塊鏈技術及軟件安全實戰基地正式成立:金色財經報道,今日,中軟協區塊鏈分會、人民大學、菏澤市局相關部門聯合共建的區塊鏈技術及軟件安全實戰基地正式成立。同時聘任中軟協區塊鏈分會副秘書長宋愛陸為區塊鏈技術及軟件安全實戰基地特別專家。
區塊鏈技術及軟件安全實戰基地主要涉及領域為:非法數字貨幣交易與洗錢、區塊鏈傳銷與電信詐騙、網絡賭博、四方支付、冒用商標注冊等,聯合社會治理、城市安全、前沿技術領域的行業專家,進行警協合作。
據公開報道,近期菏澤市下屬機關剛破獲一起特大電信網絡詐騙案,打掉多個涉嫌以網貸和投資“比特幣”為名的詐騙團伙,抓獲犯罪嫌疑人83名,扣押凍結涉案資金2700萬元。[2020/7/21]
首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]
①攻擊者在地址0x944b58c9b3b49487005cead0ac5d71c857749e3e部署了一個未經驗證的合約。
②在第一個tx中,攻擊者將Fantom代幣(FTM)換成FSM代幣,并在合約0x880672ab1d46d987e5d663fc7476cd8df3c9f937中調用mint()函數。
首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]
③攻擊者調用collect()函數,以此鑄造了超出權限更多的XFTM代幣。
④攻擊者多次重復步驟②和③,造成Fantasm Finance巨額損失。
在函數calcMint中,合約使用以下公式來計算鑄幣量:
_xftmOut = (_fantasmIn * _fantasmPrice * COLLATERAL_RATIO_MAX * (PRECISION - mintingFee)) / PRECISION / (COLLATERAL_RATIO_MAX - collateralRatio) / PRICE_PRECISION。
由于小數點錯誤,導致_xftmOut最終的值遠遠大于代碼的設計初衷。
攻擊者可因此獲取大約1000個ETH,所有的資金均被轉移至Etherscan(地址為0x47091e015b294b935babda2d28ad44e3ab07ae8d)并被發送到tornado proxy。
本次事件主要是由合約公式計算錯誤引起的。
只需通過適當的同行評審、單元測試和安全審計,這一類型的風險往往極易避免。
在加密世界里大家一提到漏洞,往往會認為漏洞必然是很復雜的,其實并非總是如此。有時一個小小的計算錯誤,就可以導致數百上千萬美元的資產一朝蒸發。
本次事件的預警已于第一時間在CertiK項目預警推特[https://twitter.com/CertiKAlert]進行了播報。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。
除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
參考鏈接:
1.?https://blocksecteam.medium.com/the-analysis-of-the-array-finance-security-incident-bcab555326c1
2. https://peckshield.medium.com/xwin-finance-incident-root-cause-analysis-71d0820e6bc1
3. https://peckshield.medium.com/pancakebunny-incident-root-cause-analysis-7099f413cc9b
4. https://www.certik.io/blog/technology/copycat-attack-balancer-why-defi-needs-change#home
5. https://www.certik.org/blog/uranium-finance-exploit-technical-analysis
6. https://www.certik.io/blog/technology/little-pains-great-gains-balancer-defi-contract-was-drained#home
7. https://www.certik.io/blog/technology/yam-finance-smart-contract-bug-analysis-future-prevention#home
在DeFi生態系統中,保險仍然是利基市場。但是,隨著保險領域的成熟以及機構參與者的加入,保險可能會成為DeFi的最大支柱之一.
1900/1/1 0:00:00DeFi 收益聚合器 Dot.Finance 遭受閃電貸攻擊,PeckShield「派盾」第一時間定位并分析發現,此次攻擊是 PancakeBunny 的同源攻擊.
1900/1/1 0:00:00隨著分布式存儲技術的發展,越來越多人都關注到Filecoin,今年NFT的流行也使得大量的數據文件有上傳到IPFS網絡進行存儲的需求.
1900/1/1 0:00:00在過去的幾十年中,全球范圍內的券商的經紀業務正在經歷著非常大的變化。由于證券經紀業務的市場規模大和同質性強,因此導致了非常激烈的競爭。競爭的結果就是這個業務的利潤率越來越低.
1900/1/1 0:00:00Crypto 的一項鮮為人知的創新是 DAO (Decentralized Autonomous Organization, 去中心化自治組織),這是一種建立在區塊鏈和智能合約上的社會組織形式.
1900/1/1 0:00:00最近DeFi、DEX、Stake、Uniswap、SushiSwap 還有這些新出的平臺爆表的收益率讓踏空的老韭菜們一頭霧水,更是想了解怎么參與到里面也來趕一波潮流.
1900/1/1 0:00:00