北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
①攻擊者部署了一個惡意代幣合約,并為代幣和BUSD創建了一個PancakeSwap交易對。
攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
Goblin Sax收購即時貸款應用Fluid:金色財經報道,去中心化自治組織 Goblin Sax 收購了即時貸款應用Fluid,該應用程序將更名為 Goblin Lend。以在其現有的點對點 NFT 借貸服務之外構建該產品。[2022/11/2 12:10:35]
PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。
DeFi收益聚合器FLURRY Finance籌集300萬美元:金色財經報道,DeFi收益聚合器FLURRY Finance已從風險投資公司處籌集了300萬美元。新資金將用于促進FLURRY Finance、進展以及為其IDO做準備。[2021/7/21 1:06:02]
攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
Conflux研究總監楊光:好的編程范式可以讓智能合約更容易被形式化驗證,從而更安全:金色財經報道,6月9日,Conflux研究總監楊光做客金色財經舉辦的“Web3.0-從信息交互到萬物互聯還要走多久?”為主題的金色沙龍第63期活動。楊光表示如果將區塊鏈網絡作為Web3.0基礎設施,那么跨鏈協議是必備的,信息和資產需要在不同的區塊鏈網絡之間流動。其實跨鏈分很多個層次,信息跨鏈、資產跨鏈、智能合約的跨鏈互操作等等,難度是依次遞增的。與之配套的還有各種數據格式、接口、通訊協議等等,甚至是統一的智能合約語言和編程范式。好的編程范式可以讓智能合約更容易被形式化驗證,從而更安全;也可以讓合約在執行時候更容易實現并行化,優化性能和成本。[2021/6/9 23:24:53]
③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。
Conflux私募投資人代幣將提前1個月解鎖:3月29日消息,公鏈項目Conflux在微博上宣布,其代幣CFX價格已經觸達私募投資人代幣釋放標準(連續5天超過1.0美金),經部分投資人申請,Conflux基金會決定將未來1個月CFX份額提前釋放至所有私募投資人。此前《Conflux網絡經濟白皮書》設置了“代幣釋放規則”,當CFX連續五天超過規定價格后,經Conflux基金會審核,私募投資人可提前解鎖部分持有的CFX。[2021/3/29 19:26:15]
此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
⑥因為multiplier乘數是決定Rho代幣余額的因素之一:
攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。
⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
元宇宙勢不可擋,越來越多的互聯網巨頭陸續入場,反映出全球對于元宇宙應用的新熱情。而BKH更是超越思維,領先發展,在2022年3月15日即將啟動BKH元宇宙DAO三亞共識大會,本次大會由比奇豐泰基.
1900/1/1 0:00:00資訊周期:2.21~2.27韓國大型金融機構KB將推出韓國首個加密投資基金在新加坡星展銀行推出加密交易所1年后,韓國大型金融機構KB金融集團緊隨其后,對加密資產托管業務產生了濃厚的興趣.
1900/1/1 0:00:00親愛的AAX用戶: 為了提供更好的平臺體驗,AAX現已更新FLOKI(BEP20網絡)的提幣手續費.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線TRACE,並開啟TRACE/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月28日18:00; TRACE Aztec Networ.
1900/1/1 0:00:00近日,知名區塊鏈游戲OnePiece官宣:經過長達3個月的測試,游戲將于3月2日正式上線NFT-OnePiece是一款基于Solidity語言的鏈上元宇宙游戲.
1900/1/1 0:00:00“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:00