買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > XLM > Info

UND:Hundred 與 Agave 閃電貸攻擊事件分析_axfunds

Author:

Time:1900/1/1 0:00:00

1.前言

北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。

知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。

BillHunters計劃推出DeFi合約交易產品和NFT社交平臺:5月3日消息,專注于去中心化市場的NFT產品聚合平臺BillHunters Group將于今年5月推出新的合約交易產品。

BillHunters宣布在底層開放DeFi協議,集成MakerDAO和Compound等主流平臺,使用戶可以獲得市場上高收益率的DeFi產品。BillHunters將聚合的資金投入到各大DeFi平臺,并通過復利、杠桿和調倉等方式獲取收益。

該公司還計劃在未來推出DeFi-Exchange平臺,這是面向所有創作者的NFT社交平臺,包括藝術家、音樂家、影響者、游戲玩家和運動員。(Globenewswire)[2022/5/3 2:46:08]

Hundred Finance被攻擊 tx:

0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098

謝霆鋒旗下鋒味同萌將與Hungry Sausages Lab合作推NFT:3月28日消息,香港電影演員兼歌手謝霆鋒進軍NFT市場。謝霆鋒創立及主理的美食與生活品牌鋒味旗下年輕化子品牌鋒味同萌與總部位于香港的創意工作室 Hungry Sausages Lab 合作,將推出 100 枚 NFT。這些 NFT 將于 4 月 1 日進行白名單預售或意向登記,并在 4 月 4 日公開鑄造,起拍價為 0.15 ETH。

這 100 枚 NFT 將以謝霆鋒廚師動漫角色為特點,也是 Hungry Sausages 系列 5000 枚 NFT 的一部分。鋒味聯合創始人Derek Yeung表示,元宇宙熱潮遍布全球。我們在實體市場拓展業務的同時,也在積極探索通過虛擬世界創造新體驗的新穎方式。[2022/3/28 14:22:33]

攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd

Phunware盤前漲超30%,此前公司董事會批準比特幣購買計劃:4月6日消息,企業移動云平臺Phunware盤前漲超30%,此前公司董事會批準比特幣購買計劃,開啟其區塊鏈生態系統。(金十)[2021/4/6 19:51:39]

攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

Agave被攻擊tx:

0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e

現場 | David Hung:幣是血液,鏈是骨骼,通證是靈魂:金色財經現場報道,4月9日,華葉區塊鏈(中國)有限公司副總裁David Hung在\"2019第二屆深圳國際區塊鏈技術與應用大會”現場以“區塊鏈生態”為主題進行演講。他指出,“幣”這個單詞不能代表區塊鏈的精神,“幣”只有代表錢和價值,到了鏈之后可能有了技術的含量,但是還是不能完全代表區塊鏈的精髓,真正的一個單詞應該是通證,就是通用憑證,區塊鏈是一個分布式的帳本,不可篡改,所以可能成為股票保險基金都可以用的一個通證。同時,他表示,幣是血液,鏈是骨骼,通證是靈魂。他說,把經濟活動中的價值通證化并且具有價值激勵模型的新經濟模式,就是一切有價值,實是一種發現價值的過程。他指出,過去很多的東西并不能夠顯現它的價值,但是一些實體和一些經濟通證化了之后這些價值會凸現出來,或者被再次定義和發現,過去可能無法證明學習和勞動,但是通證化了之后就可以被證明,并且一切即挖礦,一切有獎勵,因為一定要有一個自我激勵的模式,否則這個生態不具有一個長遠的生命力。[2019/4/9]

攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6

動態 | 公鏈項目 ThunderCore 主網低調上線:由康奈爾大學計算機科學副教授 Elaine Shi 參與創立的公鏈項目 ThunderCore 主網已經低調上線,有投資人表示已經收到該項目代幣 Thunder Token。盡管 ThunderCore 團隊沒有在任何渠道發布主網上線的消息,但是從項目開發者社區發現,ThunderCore 主網區塊瀏覽器已經可以查看主網區塊狀態,ThunderCore 主網從 26 日開始已經開始生成區塊。項目官方網站上也已經提供了一份針對投資人的換幣說明,指引投資人如何進行操作,以收到 ThunderCore 主網上的原生代幣 Thunder Token。有多位投資人表示,ThunderCore 團隊目前正在向投資人發放原生代幣,計劃首先向第二輪投資人發放,然后再向第一輪投資人發放。ThunderCore 目前已經融資 5000 萬美元,投資人包括 Pantera Capital、Huobi Capital、MetaStable、FBG Capital、SV Angel、真格、Hashed、Sora Ventures、zk Capital、Kinetic 等多家機構。(鏈聞)[2019/3/1]

攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c

由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。

Hundred Finance 攻擊調用流程

1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC

2、在 WETH 池子質押借出的部分 USDC

3、利用重入利用一筆質押,超額借出池子中資金

4、重復質押-重入借出步驟,將其他兩個池子資產超額借出

5、歸還閃電貸

6、獲利轉移

導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)

合約實現地址:

https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts

該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。

類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。

在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:

在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:

此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。

我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:UNDBSPNBSThunderaxfundsBSPAY價格nbs幣前景thunder幣幣交易

XLM
DAM:ADAMoracle生態通證將于3月17日正式上線PancakeSwap_ADAM

ADAMoracle生態通證ADAM將于3月17日16:00(UTC+8)正式上線PancakeSwap并開放交易.

1900/1/1 0:00:00
Meebits:隱藏一年的Meebits彩蛋 今天終于被解開了_meet幣最新消息

本文梳理自加密愛好者 Andrew Badr 在個人社交媒體平臺上的觀點,律動 BlockBeats 對其整理翻譯如下:大約在一年前.

1900/1/1 0:00:00
ICA:萌趣潮玩IP“ViViCat(薇薇貓)”3D盲盒數字藏品在鯨探平臺限量開售_VIC

作為一部總播放量破4億的動畫片主角,ViViCat憑借圓滾滾的可愛形象, 以及對生活的獨特認知, 正逐漸成為新的國潮頂流,本次推出的ViViCat限量數字盲盒,共有五套不同形象.

1900/1/1 0:00:00
ARV:反噬“老大哥”:NFT第一家巨頭浮現及未來會發生什么_LAR

凌晨還在睡夢中,恍恍惚惚不斷被Opensea的報價機器人震醒,起床一看,NFT領域發生了一件大事。雖然之前有傳言,但真正看到新聞時,還是一愣.

1900/1/1 0:00:00
TAM:MetaMask推出DAO和Token計劃 意味著什么?_META

北京時間3月16日凌晨,以太坊基礎設施開發公司ConsenSys首席執行官Joe Lubin表示,MetaMask很快將推出去中心化自治組織(DAO),新的DAO并不會參與管理MetaMask.

1900/1/1 0:00:00
以太坊:項目周刊|澳本聰:比特幣和 IPv6 將為每個人創造安全和財富_NFTSHIBA幣

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
ads