前言
北京時間2022年3月31日,知道創宇區塊鏈安全實驗室監測到借貸平臺Ola_finance遭到重入攻擊,黑客竊取216964.18USDC、507216.68BUSD、200000.00fUSD、55045WETH、2625WBTC和1240,000.00FUSE,約467萬美元。
分析
其中一起攻擊事件如下圖所示,該次攻擊事件的問題點在于Ola.finance和ERC677代幣的不兼容,這些代幣的內置回調函數被攻擊者利用進行重入攻擊以耗盡借貸池。
所有攻擊事件如下:20WBTC+100WETH被盜:https://explorer.fuse.io/tx/0xe800f55fe6c81baba1151245ebc43692735d4019107f1f96eeb9f05648c79938/token-transfers100WETH被盜:https://explorer.fuse.io/tx/0xb8ef2744647027047e383b6cdd660a950b4f6c6bbbc96378ef1e359b4369ffc1/token-transfers100WETH被盜:https://explorer.fuse.io/tx/0xff4fa726d0967bda03124fb71d58f0aa32d8132029804cdcf0c517761f4acd74/token-transfers100WETH被盜:https://explorer.fuse.io/tx/0xf06a9b830dc2577e62016df45ee6f824d9112d32d3f66f4e1e31639d15a3812d/token-transfers100WETH被盜:https://explorer.fuse.io/tx/0xb535823c71bf753e6468e40ce009f00ab473e716900417719377a0c50892816f/token-transfers52.094WETH被盜:https://explorer.fuse.io/tx/0xf1ac951de9eda1be73fd99adf9cca902b0ff28515ec3061b487e52cf352f5b6a/token-transfers6.246WBTC被盜:https://explorer.fuse.io/tx/0x719ec16e785463adf78e8ebf32286f837f7546e4301d9bce620da08af435bb3a/token-transfers216964.176USDC被盜:https://explorer.fuse.io/tx/0x0df8dce11993a2efff59a416aa967b64b9ebe0ab66f996cfdb41a463b952dd86/token-transfers507216.676BUSD被盜:https://explorer.fuse.io/tx/0x1b3e06b6b310886dfd90a5df8ddbaf515750eda7126cf5f69874e92761b1dc90/token-transfers200000fUSD被盜:https://explorer.fuse.io/tx/0x17883e8a1bcfc85b80f00f8faa730f2da17b1d9fe48c1922c05e51a1a9e01a2c/token-transfers1240000FUSE被盜:https://explorer.fuse.io/tx/0x8223170a722eba6d4583845f377ba5f353e8e589d0d16b6a4fb0a2feaad94a8c/internal-transactions基礎信息
Solana生態NFT交易平臺Tensor發放第一季空投獎勵:金色財經報道,Solana生態NFT交易平臺Tensor為SolanaNFT交易者發放第一季空投獎勵,其中任何在過去6個月內在任何市場上購買或出售SolanaNFT的人都有資格獲得獎勵盒子,獎勵盒子按交易活動成比例發放,而在Tensor Swap上購買或出售的用戶將獲得25-50倍以上的獎勵。
此前報道,Tensor 完成 300 萬美元融資,Placeholder 領投,Solana Ventures 和 Solana 聯合創始人 Anatoly Yakovenko 和 Raj Gokal 等參投。[2023/3/8 12:48:38]
攻擊合約:Contract1:0x632942c9BeF1a1127353E1b99e817651e2390CFFContract2:0x9E5b7da68e2aE8aB1835428E6E0c83a7153f6112攻擊者地址:0x371D7C9e4464576D45f11b27Cf88578983D63d75攻擊tx:0x1b3e06b6b310886dfd90a5df8ddbaf515750eda7126cf5f69874e92761b1dc90漏洞合約:0x139Eb08579eec664d461f0B754c1F8B569044611流程
Solana EVM兼容方案Neon已推遲發布,“早期建設者計劃”將納入其中:12月13日消息,Solana EVM兼容方案Neon發文表示,由于涉及第三方的備案程序,Neon EVM兼容主網的發布已推遲,但關于底層代碼和機制等技術準備已就緒,此外Neon基金會計劃在本月發布“早期建設者計劃”(Early Builders Program),以將開拓性項目納入Neon EVM。(Medium)[2022/12/13 21:40:57]
攻擊者攻擊的流程如下:1.攻擊者將550.446WETH從攻擊合約0x6392轉到另一個攻擊合約0x9E5b。
2.攻擊者存入550.446WETH到cETH合約0x139Eb08579eec664d461f0B754c1F8B569044611獲取鑄幣27284.948oWETH。
3.由于有了27284.948oWETH,攻擊者可以從cBUSD合約0xBaAFD1F5e3846C67465FCbb536a52D5d8f484Abc中借出507216.676BUSD。
數據:Solana市值超350億美元,超過LUNA位居加密市值第八:3月28日消息,coingecko數據顯示,Solana(SOL)的市值超355.74億美元,超過Terra(LUNA)重新成為了第八大加密貨幣。 目前,Solana的代幣SOL價格已達109美元,24小時內漲幅達7.3%,一周內漲幅達23.5%。[2022/3/28 14:22:27]
4.攻擊者在BUSD轉賬到攻擊合約0x9E5b期間調用回調函數,將27284.948oWETH轉給攻擊合約0x6329,借到507216.676BUSD后也轉給攻擊合約0x6329。
5.攻擊合約0x6329贖回27284.948oWETH獲得550.446WETH。
細節
該攻擊事件主要問題發生在上面流程的第三步和第四步。由于ERC677代幣中存在transferAndCall函數,所以可以進行外部調用。
Solana鏈上資產管理協議Katana上線主網:12月19日消息,基于Solana的資產管理協議Katana宣布上線主網。據悉,該協議旨在幫助用戶在DeFi中獲得最佳被動收益。[2021/12/19 7:49:23]
16487976226614.jpg "/>在BUSD從oBUSD借出轉賬到攻擊合約0x9E5b期間,在攻擊合約0x9E5b中調用一個回調函數,將oWETH從攻擊合約0x9E5b轉到攻擊合約0x6329中,借出BUSD后也轉給攻擊合約0x6329。通過代碼我們可以看出雖然Erc20Delegator合約的函數有防止重入修飾器的限制,但這個修飾器只能防止外部調用重入攻擊自身合約,并不能夠防止外部調用重入其他合約。
最后由于攻擊合約0x6329沒有進行借貸,所以它可以將oWETH贖回WETH。攻擊者最終得到了用作抵押來借用BUSD代幣的WETH和他們借來的BUSD代幣。后續處理
Solana聯合創始人AnatolyYakovenko:“人們永遠不會離開以太坊”:金色財經報道,作為以太坊的最大競爭對手之一,Solana區塊鏈聯合創始人AnatolyYakovenko近日接受采訪時表示,人們永遠不會離開以太坊,他說道:“EVM和Solana的優勢在于讓人們可以在Solidity上構建新的應用程序并運行任何無法利用、參與更廣泛Solana生態系統的虛擬機。但是,Solana想要超越以太坊還有很長的路要走。我們正在構建的是一個非常快速、高性能的執行層,但結算也非常重要,鑒于以太坊在加密結算領域里不穩定的表現,Solana目前越來越多地充當了許多網絡的結算層。”今年早些時候,NeonLabs宣布在Solana上部署以太坊虛擬機(EVM),主要是為了讓用戶從Solana的低交易費中受益。隨著Solana著眼于超越以太坊的用例,網絡之間的這種共存會持續多久還有待觀察。[2021/12/3 12:47:50]
Ola.finance官方發表聲明稱:我們將發布一份關于所有借貸網絡中列出的所有代幣的詳細報告,確認此攻擊無法在其他借貸網絡上復制。為此,我們將調查每個代幣的「轉移」邏輯,以確保沒有使用有問題的代幣標準。此外,每個借貸網絡創建者都將被提供在其借貸網絡上快速暫停代幣鑄造和借貸的能力。稍后,我們將發布一個補丁,允許Compound分叉安全地列出符合ERC677/ERC777標準的代幣。在此之前,Fuse上的借貸網絡的借貸將暫時禁用;借入資產的用戶不會累積利息,并鼓勵他們此時不要償還貸款。一旦此補丁經過徹底測試和審核,Voltage上的全部借貸功能將恢復。在接下來的幾天里,我們將發布正式的補償計劃,詳細說明向受影響用戶分配的資金。這將伴隨更多文章,概述我們將更深入地采取的「下一步」。我們感謝我們的合作伙伴支持分析這次攻擊并幫助我們迅速解決問題。總結
Ola.finance是基于Compound合約改寫的,而Compound合約和ERC677/ERC777的代幣之間不兼容,使得這些代幣的內置回調函數被攻擊者利用,用以重入來耗盡借貸池。
Tags:OLASOLSolanaSOLAELON BUYS COKE COLAVSOLsolana幣什么意思solana幣總量
“永遠不要低估一個項目的潛力,無論是從它的模型設計,還是它在二級市場的表現。” 二級市場的賺錢效應是驅使市場參與者深度了解項目的最大動力.
1900/1/1 0:00:00本文梳理自加密研究員pastry在個人社交媒體平臺上的觀點,律動BlockBeats對其整理翻譯如下:在加密世界,投資的時機至關重要,盡早進入一個新興行業或許是你獲得成功的最佳機會.
1900/1/1 0:00:00權力去中心化的承諾已經被大量討論和辯論,從它為什么重要到誰將控制互聯網軟件的更大問題。這些問題很關鍵,因為正如我們所見,當控制權掌握在極少數人手中時,對個人自由、選擇和隱私的侵犯是與生俱來的.
1900/1/1 0:00:00DeFi結束了通過分叉的形式粗獷地向其它智能合約平臺擴張的發展階段,大多數新出現的智能合約平臺在短暫的流動性挖礦熱潮之后被用戶所拋棄.
1900/1/1 0:00:00Kintsugi合并測試網已于2021年12月底推出,該測試網是一個有價值的合并(TheMerge)測試場.
1900/1/1 0:00:00Waves于2016年推出,是俄羅斯本土最大的區塊鏈網絡,是集Web3.0應用程序和去中心化解決方案于一體的開放式區塊鏈協議和開發工具集,基于權益證明共識.
1900/1/1 0:00:00