1.前言
北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。
知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。
NFT主題餐廳Bored & Hungry將在菲律賓區塊鏈周期間開設快閃店:11月28日消息,NFT主題餐廳Bored and Hungry將在菲律賓區塊鏈周期間開設快閃店,僅開放三天,即11月29日至12月1日。這將是Bored and Hungry首次在東南亞國家開設快閃店。(CoinGeek)
據此前報道,首家Bored Ape Yacht Club(BAYC)NFT主題餐廳Bored & Hungry已經于當地時間4月9日在美國加州長灘正式開業。據悉,Bored & Hungry餐廳將以快閃店的形式開放90天。該餐廳接受ApeCoin(APE)、ETH以及借記卡/信用卡支付方式。Bored & Hungry在開業三個月后,不再接受加密貨幣付款,餐品只顯示美元價格。[2022/11/28 21:06:40]
Hundred Finance被攻擊 tx:
NEAR將于本月啟動夜影協議第一階段并引入Chunk-Only Producers:9月9日消息,NEAR宣布將于本月啟動夜影協議第一階段并引入Chunk-Only Producers,Chunk-Only Producers僅負責在一個分片中生成區塊。NEAR計劃引入250至400名Chunk-Only Producers,該階段預計將于本月下旬啟動。
據悉,之后的第二和第三階段均將于2023年啟動,第二階段會將狀態和處理都將完全分片,第三階段則將實現動態分片,網絡將被動態拆分為分片,然后根據資源利用率進行合并,進一步提高網絡可擴展性。[2022/9/9 13:20:23]
0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
BSC上DeFi協議Pancake Hunny遭閃電貸攻擊:PeckShield派盾預警顯示,BSC上DeFi協議Pancake Hunny遭到閃電貸攻擊,HUNNY代幣短時下跌70%左右。黑客攻擊的交易中包含了513筆轉賬,Gas消耗達1900萬,其中大量轉賬和Alpaca代幣相關。[2021/10/20 20:44:02]
攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
現場 | David Hung:幣是血液,鏈是骨骼,通證是靈魂:金色財經現場報道,4月9日,華葉區塊鏈(中國)有限公司副總裁David Hung在\"2019第二屆深圳國際區塊鏈技術與應用大會”現場以“區塊鏈生態”為主題進行演講。他指出,“幣”這個單詞不能代表區塊鏈的精神,“幣”只有代表錢和價值,到了鏈之后可能有了技術的含量,但是還是不能完全代表區塊鏈的精髓,真正的一個單詞應該是通證,就是通用憑證,區塊鏈是一個分布式的帳本,不可篡改,所以可能成為股票保險基金都可以用的一個通證。同時,他表示,幣是血液,鏈是骨骼,通證是靈魂。他說,把經濟活動中的價值通證化并且具有價值激勵模型的新經濟模式,就是一切有價值,實是一種發現價值的過程。他指出,過去很多的東西并不能夠顯現它的價值,但是一些實體和一些經濟通證化了之后這些價值會凸現出來,或者被再次定義和發現,過去可能無法證明學習和勞動,但是通證化了之后就可以被證明,并且一切即挖礦,一切有獎勵,因為一定要有一個自我激勵的模式,否則這個生態不具有一個長遠的生命力。[2019/4/9]
Agave被攻擊tx:
動態 | Product Hunt將Binance Academy列為第三大最受歡迎的網站:據bitcoinexchangeguide報道,Y Combinator支持的新產品分享網站Product Hunt將幣安教育計劃,即Binance Academy列為其榜單上第三大最受歡迎的網站。其他一些排名較高的加密相關產品包括Robinhood的交易工具和Earn.com。[2019/2/19]
0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e
攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6
攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c
由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。
Hundred Finance 攻擊調用流程
1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC
2、在 WETH 池子質押借出的部分 USDC
3、利用重入利用一筆質押,超額借出池子中資金
4、重復質押-重入借出步驟,將其他兩個池子資產超額借出
5、歸還閃電貸
6、獲利轉移
導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)
合約實現地址:
https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts
該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。
類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。
在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:
在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:
此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。
我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
以太坊自推出開始,便清晰的繪制了未來開發的路線圖。在最初的設想中,以太坊將一共需要經歷四個主要開發階段,他們分別是:邊境(Frontier)、家園(Homestead)、都會(Metropoli.
1900/1/1 0:00:00據媒體報道,以太坊2.0網絡總質押量已超過1000萬枚ETH,以太坊信標鏈(The Beacon Chain)網絡網絡驗證者數量突破 30萬 個.
1900/1/1 0:00:00參議員伊麗莎白·沃倫提出了針對俄羅斯加密貨幣使用的立法,這最終可能需要交易所采取更多行動。一些業內人士表示,盡管該法案措辭的含義令人擔憂,但現在拉響警報還為時過早.
1900/1/1 0:00:00廣義的數字虛擬人指數字化外形的虛擬人物,打破物理界限提供擬人服務與體驗是其核心價值,超寫實、工具化、強交互是發展趨勢.
1900/1/1 0:00:00頭條 ▌美聯儲將基準利率上調25個基點至0.25%-0.50%區間3月17日消息,美聯儲將基準利率上調25個基點至0.25%-0.50%區間,為2018年12月以來首次加息,符合市場預期.
1900/1/1 0:00:003月9日,阿聯酋副總統兼總理謝赫·穆罕默德·本·拉希德·阿勒馬克圖姆(Sheikh Al Maktoum )簽署了首個監管迪拜虛擬資產的法律——虛擬資產法.
1900/1/1 0:00:00