加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > Fil > Info

Hundred 與 Agave 閃電貸攻擊事件分析_RED:BSP

Author:

Time:1900/1/1 0:00:00

1.前言

北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。

知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。

NFT主題餐廳Bored & Hungry將在菲律賓區塊鏈周期間開設快閃店:11月28日消息,NFT主題餐廳Bored and Hungry將在菲律賓區塊鏈周期間開設快閃店,僅開放三天,即11月29日至12月1日。這將是Bored and Hungry首次在東南亞國家開設快閃店。(CoinGeek)

據此前報道,首家Bored Ape Yacht Club(BAYC)NFT主題餐廳Bored & Hungry已經于當地時間4月9日在美國加州長灘正式開業。據悉,Bored & Hungry餐廳將以快閃店的形式開放90天。該餐廳接受ApeCoin(APE)、ETH以及借記卡/信用卡支付方式。Bored & Hungry在開業三個月后,不再接受加密貨幣付款,餐品只顯示美元價格。[2022/11/28 21:06:40]

Hundred Finance被攻擊 tx:

NEAR將于本月啟動夜影協議第一階段并引入Chunk-Only Producers:9月9日消息,NEAR宣布將于本月啟動夜影協議第一階段并引入Chunk-Only Producers,Chunk-Only Producers僅負責在一個分片中生成區塊。NEAR計劃引入250至400名Chunk-Only Producers,該階段預計將于本月下旬啟動。

據悉,之后的第二和第三階段均將于2023年啟動,第二階段會將狀態和處理都將完全分片,第三階段則將實現動態分片,網絡將被動態拆分為分片,然后根據資源利用率進行合并,進一步提高網絡可擴展性。[2022/9/9 13:20:23]

0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098

BSC上DeFi協議Pancake Hunny遭閃電貸攻擊:PeckShield派盾預警顯示,BSC上DeFi協議Pancake Hunny遭到閃電貸攻擊,HUNNY代幣短時下跌70%左右。黑客攻擊的交易中包含了513筆轉賬,Gas消耗達1900萬,其中大量轉賬和Alpaca代幣相關。[2021/10/20 20:44:02]

攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd

攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

現場 | David Hung:幣是血液,鏈是骨骼,通證是靈魂:金色財經現場報道,4月9日,華葉區塊鏈(中國)有限公司副總裁David Hung在\"2019第二屆深圳國際區塊鏈技術與應用大會”現場以“區塊鏈生態”為主題進行演講。他指出,“幣”這個單詞不能代表區塊鏈的精神,“幣”只有代表錢和價值,到了鏈之后可能有了技術的含量,但是還是不能完全代表區塊鏈的精髓,真正的一個單詞應該是通證,就是通用憑證,區塊鏈是一個分布式的帳本,不可篡改,所以可能成為股票保險基金都可以用的一個通證。同時,他表示,幣是血液,鏈是骨骼,通證是靈魂。他說,把經濟活動中的價值通證化并且具有價值激勵模型的新經濟模式,就是一切有價值,實是一種發現價值的過程。他指出,過去很多的東西并不能夠顯現它的價值,但是一些實體和一些經濟通證化了之后這些價值會凸現出來,或者被再次定義和發現,過去可能無法證明學習和勞動,但是通證化了之后就可以被證明,并且一切即挖礦,一切有獎勵,因為一定要有一個自我激勵的模式,否則這個生態不具有一個長遠的生命力。[2019/4/9]

Agave被攻擊tx:

動態 | Product Hunt將Binance Academy列為第三大最受歡迎的網站:據bitcoinexchangeguide報道,Y Combinator支持的新產品分享網站Product Hunt將幣安教育計劃,即Binance Academy列為其榜單上第三大最受歡迎的網站。其他一些排名較高的加密相關產品包括Robinhood的交易工具和Earn.com。[2019/2/19]

0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e

攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6

攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c

由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。

Hundred Finance 攻擊調用流程

1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC

2、在 WETH 池子質押借出的部分 USDC

3、利用重入利用一筆質押,超額借出池子中資金

4、重復質押-重入借出步驟,將其他兩個池子資產超額借出

5、歸還閃電貸

6、獲利轉移

導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)

合約實現地址:

https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts

該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。

類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。

在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:

在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:

此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。

我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:REDANCBSPNBSREDSHIBA幣CyberTime FinanceBSPAY價格nbs幣發行量

Fil
以太坊Merge發生前 還有哪些必須完成的工作?_以太坊:Huobi Ethereum

以太坊自推出開始,便清晰的繪制了未來開發的路線圖。在最初的設想中,以太坊將一共需要經歷四個主要開發階段,他們分別是:邊境(Frontier)、家園(Homestead)、都會(Metropoli.

1900/1/1 0:00:00
ADAMoracle預言機鏈下計算與以太坊2.0_ADA:DAM

據媒體報道,以太坊2.0網絡總質押量已超過1000萬枚ETH,以太坊信標鏈(The Beacon Chain)網絡網絡驗證者數量突破 30萬 個.

1900/1/1 0:00:00
美參議員沃倫提出新法案的廣泛措辭引發加密行業強烈不滿_COI:OIN

參議員伊麗莎白·沃倫提出了針對俄羅斯加密貨幣使用的立法,這最終可能需要交易所采取更多行動。一些業內人士表示,盡管該法案措辭的含義令人擔憂,但現在拉響警報還為時過早.

1900/1/1 0:00:00
數字虛擬人:科技人文的交點 賦能產業的起點_數字貨幣:被朋友騙去弄數字貨幣違法嗎

廣義的數字虛擬人指數字化外形的虛擬人物,打破物理界限提供擬人服務與體驗是其核心價值,超寫實、工具化、強交互是發展趨勢.

1900/1/1 0:00:00
金色早報 | 美聯儲將基準利率上調25個基點至0.25%-0.50%區間_區塊鏈:COIN

頭條 ▌美聯儲將基準利率上調25個基點至0.25%-0.50%區間3月17日消息,美聯儲將基準利率上調25個基點至0.25%-0.50%區間,為2018年12月以來首次加息,符合市場預期.

1900/1/1 0:00:00
批準虛擬資產法:石油王國迪拜又一次走在了全球前列_虛擬資產:中國加密貨幣

3月9日,阿聯酋副總統兼總理謝赫·穆罕默德·本·拉希德·阿勒馬克圖姆(Sheikh Al Maktoum )簽署了首個監管迪拜虛擬資產的法律——虛擬資產法.

1900/1/1 0:00:00
ads