加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

一文復盤Flurry Finance被攻擊事件_ULT:Jail Kwon Token

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。攻擊步驟

攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35惡意Token合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

超過100,000個地址正在幫助以太坊擴展:金色財經報道,為了擴展以太坊,研究人員提出了一項計劃,使存儲來自第2層匯總的數據成本更低。第一階段需要將EIP-4844(稱為proto-danksharding)引入以太坊主網,預計將在年底前與Dencun升級一起發生。但要做到這一點,他們需要一些熵,隨機數據。EIP-4844將引入一種新的“blob-carrying交易”,種用于第2層將數據傳遞給以太坊主網驗證器的臨時數據存儲機制。以太坊研究人員設計了一種方法,讓任何擁有以太坊地址的人都可以參與,只要有使用該網絡的一些歷史就可以加入。4月17日向公眾開放時,捐款僅限于具有大量交易歷史記錄的以太坊用戶,以減少等待時間。但這些限制逐漸減少,以至于今天你只能貢獻16筆交易。降低的門檻是總貢獻數量不斷上升的原因之一,最近超過了100,000個獨立貢獻。這并不一定意味著100,000個人,一個人可以擁有多個地址,但每個地址只允許一個貢獻,并且每個人都為以太坊以匯總為中心的未來貢獻一小部分安全措施。[2023/5/31 11:49:23]

數據:Ronin Network TVL時隔10月重返1億美元:4月14日消息,據Defillama數據顯示,鏈游Axie Infinity側鏈Ronin Network TVL時隔10月重返1億美元,當前暫報1.065億美元,24小時漲幅達13.02%。截至發文時,RON現報價1.439美元,24小時漲幅達17.18%。[2023/4/14 14:04:38]

惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

阿里巴巴達摩院基礎視覺團隊總監:將于月底逐步開放文字生成圖像產品“通義萬相”:4月12日消息,在2023 香港 Web3 嘉年華會場上的“Web3 技術新風向:人工智慧生成內容 (AIGC) 與隱私運算技術”活動中,阿里巴巴達摩院基礎視覺團隊總監趙德麗發表《阿里巴巴 Composer,釋放 AIGC 的創造力》主旨演講稱,未來 AI 行業的趨勢包括垂直行業 AI 算法的發展會繼續深耕,開源平臺的出現(像達摩院推出的模型 ModelScope)、底層算法的統一等。我們的路線圖在 Text-to-Image 方面先后經歷過 Foundation Models(Composer 1.0)、Customized Generation 與 Controllable Generation(Composer 2.0) 三個階段,今年已發布 ControlNet、Composer 2.0 以及 T2I-Adapter。基于阿里云我們構建了一個“通義萬相”產品,將于月底開放給大家。[2023/4/12 13:59:02]

密西西比州女子用比特幣支付謀殺罪后被判入獄10年:金色財經報道,美國司法部判處密西西比州佩拉哈奇市40歲居民杰西卡·斯萊奇(JessicaSledge)的法定最高刑期為10年。2021年,該女子聘請了一名“殺手”,并付給他價值10,000美元的比特幣來謀殺她的丈夫。此外,當局還監禁了奧蘭治縣的公民——杰里米·麥卡爾平和扎卡里·馬塔爾,他們誘使2,000多名投資者參與欺詐性加密計劃。前者將在監獄中度過36個月,而后者則為30個月。(cryptopotato)[2022/8/3 2:56:13]

攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df因為multiplier乘數是決定RhoToken余額的因素之一:

攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。寫在最后

該次事件主要是由外部依賴性引起的。因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。本次事件的預警已于第一時間在CertiK官方推特進行了播報。

除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

Tags:ULTTOKEKENTOKENMINUTE Vault (NFTX)vEmpire Game TokenJail Kwon TokenJUS Token

歐易交易所
紅杉資本的加密之旅:6億美元加密基金推出前,都投了哪些加密項目?_ITA:PIT

2022年紅杉資本、紅杉印度以及紅杉中國Crypto領域相關投資報道2月17日,加密初創公司Multis宣布完成700萬美元融資,紅杉資本領投.

1900/1/1 0:00:00
文明簡史:DAO能否打破人類文明演變的歷史循環?_區塊鏈:加密貨幣市場行情分析

雖然羅馬人一開始就建立了自己的城邦聯盟,但他們最終還是屈服于獨裁統治的誘惑,享受著搶劫和掠奪的快樂。但所有的好事都必須結束。推進文明發展的方式只有兩種:捆綁和拆分.

1900/1/1 0:00:00
上線即登OpenSea交易榜首,Invisible Friends究竟有何魅力?_IBL:InvestDigital

InvisibleFriends這個敘事性強、有靈性的2D動畫NFT項目因其插畫師影響力、藝術特征以及營銷策略備受社區關注,在今日6點開放鑄造后,24小時成交量位列OpenSea榜一.

1900/1/1 0:00:00
密碼朋克的奇妙之旅:數字貨幣是如何誕生的?_MAN:買比特幣賺了500萬

注:本文是僅是一個旁觀者的敘述,本文所提到的Hacker,主要是指沉迷于密碼學和網絡安全方面的計算機科學家。 印刷術的出現,變革了中世紀的社會結構,密碼學也會重塑新的社會結構.

1900/1/1 0:00:00
一文談談明星帶貨NFT的法律監管問題_NFT:htmoon幣當前價格

本文來自老雅痞。公眾人物最近涌入了NFT世界,老雅痞在往期公眾號文章中報道了不少明星擁有NFT的新聞,對于久在娛樂圈吃瓜的群眾,看到這一熱潮經常想的第一個問題是:他們真的為那些猿猴頭像付錢了嗎?.

1900/1/1 0:00:00
DeFi世界的樂高Dego Finance就這樣「塌了」嗎?_DEF:DeFine

2月10日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,DeFi應用DegoFinance遭到黑客攻擊,UniSwap和PancakeSwap上的DEGO流動性已被耗盡.

1900/1/1 0:00:00
ads