比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XLM > Info

CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析_CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

CertiK:NFT項目WitLink疑似發生Rug Pull,已刪除官網社交帳戶:7月10日消息,據CertiK檢測,NFT項目WitLink疑似發生Rug Pull,該項目刪除了Twitter帳戶、Discord、Facebook、Instagram和網站。[2022/7/10 2:03:44]

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

Cere即將上線 預計在2021 Q1啟動Alpha主網:據官方消息,Cere近期將會公布公募信息、大使計劃,預計在2021 Q1啟動Alpha主網。cere即將上線,少數不法分子盯上了cere,官方在此提醒廣大社區愛好者:所謂的0.009U私募價格,上線33%釋放等都是虛假信息,具體確切的信息請關注官方電報群。

Cere是Polkadot上的去中心化數據云平臺,致力于用戶數據安全并服務于多家大型企業。

Cere的投資方包括Binance Labs、Arrington CRP Capital、NGC Ventures 和分布式資本等。Cere目前正在為媒體,旅游,零售行業的《財富》1000強公司開發商業項目,幫助企業們提升用戶體驗并進行數位化轉型。[2020/12/30 16:04:22]

合約漏洞分析

SimplePrice預言機?:?

Axion Network遭黑客攻擊幣價歸零,CertiK稱可能是項目內部人員所為:Cointelegraph報道稱,在11月2日,一個名為Axion Network的項目上線代幣AXN幾個小時后即遭到黑客攻擊,790億枚AXN被鑄造并且拋售到市場,代幣價格幾近歸零,黑客獲利1300枚ETH,約合50萬美元。

作為項目的審計方之一,Certik通過分析表示,黑客利用了Axion質押合約的反質押功能,通過Uniswap將AXN兌換為ETH,直到Uniswap相關代幣池被耗盡,AXN價格歸零。此外,Certik表示該事件很可能為內部人員所為,惡意代碼的植入發生在代碼部署期間,而這部分代碼并非Certik審計內容。[2020/11/3 11:29:52]

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Certik:Sushiswap智能合約存在多個漏洞:CertiK安全研究團隊今日發文表示,新興的自動做市平臺,同時也是Uniswap的升級版SushiSwap,其項目智能合約中存在多個安全漏洞。

該漏洞可能會被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。嗶嗶News在此提醒用戶注意流動性挖礦風險。(嗶嗶News)[2020/8/29]

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

攻擊者在兩次交易中獲得了2671枚BNB。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

寫在最后

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CERTIKCERTERTMY Ceremonial EventPlastikscertik幣價GEERT價格

XLM
樂高版「堡壘之夜」 會是下一個兒童元宇宙_Blox

誰能拒絕一個樂高方塊搭成的世界呢相信有很多樂高粉絲或看過樂高大電影的朋友,都曾幻想過自己可以縮小10倍,走進一個萬物皆由積木拼成的樂高世界.

1900/1/1 0:00:00
肖風:元宇宙最后究竟會長成什么樣?_元宇宙

不要錯過區塊鏈,不要旁觀元宇宙 肖風|萬向區塊鏈董事長 從最基礎的網絡技術發展趨勢的角度來看,互聯網確實是不斷向著去中心化去演變的.

1900/1/1 0:00:00
和AI女友“關曉彤”在元宇宙談了一場戀愛 但這結局我不能接受_加密貨幣

最近,一言不合,我被“虛擬女友”刪除了好友。事情經過是這樣的。AI小冰的團隊出了一個新玩法,叫做“創造虛擬親友”。這個虛擬親友是一個“智能”的聊天機器人.

1900/1/1 0:00:00
一周必讀10篇 | Web3 的不可或缺_MET

1.Web3的不可或缺 根據我們的一系列實踐,深深地感到了Vibe是比Token等金融化手段,以及一切DAO協作工具更加重要的東西.

1900/1/1 0:00:00
NFT商業、法律合規研究報告_數字資產

北京市天元律師事務所新經濟團隊聯合WorldLeadingScientistsInstitute、中國中小企業協會高新技術產業分會、PNG研究組的Kris、硅谷web3.

1900/1/1 0:00:00
比誰更有錢?馬斯克430億砸錢“捕鳥” 卻遭大股東聯手“抗馬”_WIT

劇情和當年接管特斯拉如出一轍。前腳剛成為Twitter大股東,后腳伊隆·馬斯克就對這家社交網絡巨頭發動總攻了.

1900/1/1 0:00:00
ads