北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。
由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。
攻擊步驟
①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。
②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。
③由于預言機已被替換,預言機輸出的rTokens價格被操縱。
安全團隊:Rikkei Finance被攻擊由于缺乏對函數`setOracleData`的訪問控制:金色財經報道,據CertiK安全團隊監測,Rikkei Finance于北京時間2022年4月15日11點18分遭到漏洞利用,損失約合701萬元人民幣(2,671 BNB)。由于缺乏對`setOracleData`函數的訪問控制,攻擊者將預言機改為惡意合約,從中盜取USDC、BTCB、DAI、USDT、BUSD、BNB,并將其全部兌換為BNB,后通過Tornado Cash轉移資產。[2022/4/15 14:26:08]
④攻擊者用被操縱的價格借到了346,199USDC。
⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。
⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。
Strike創始人兼首席執行官:蘋果正在考慮接受加密貨幣支付:金色財經報道,支付公司Strike創始人兼首席執行官Jack Mallers 在社交媒體上發布的“隱秘推文”稱,傳聞蘋果正在考慮接受加密貨幣支付。另據彭博社報道,蘋果公司正在自主構建支付基礎設施來減少對外部合作伙伴的依賴,其中特別提到不需要“中介方”來處理交易。
今年初,蘋果公司推出了一項名為 Tap to Pay 的新功能,使美國商家能夠使用 iPhone 接受非接觸式支付且支持“數字錢包”,似乎暗示可能與加密貨幣支付兼容。(Coinmarketcap)[2022/4/1 14:31:44]
⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。
合約漏洞分析
SimplePrice預言機?:?
Strike App 在阿根廷不支持比特幣,僅支持USDT:金色財經報道,在宣布將在阿根廷推出服務三天后,由閃電網絡支持的應用程序 Strike 僅在該國支持 Tether 的 USDT 穩定幣。該公司在周二發布公告時并未提及僅支持 Tether。Strike 進軍阿根廷是向拉丁美洲擴張的更廣泛舉措的一部分。該公司在其公告中表示,用戶將能夠進行匯款支付、在 Twitter 上接收比特幣提示并使用 Strike 的點對點交易服務。
一位阿根廷用戶表示,該應用程序可以接收比特幣付款,但會立即將加密貨幣轉換為 USDT。Strike 錢包只持有 USDT。阿根廷的另一位用戶 Adam 在推特上表示該應用程序“令人失望”,稱該應用程序是一個托管錢包,僅適用于以太坊 ERC-20 標準下的 Tether。[2022/1/15 8:50:44]
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
聲音 | Erik Finman:比特幣前景不太好 但基于項目的加密貨幣或可成功:據cryptoglobe消息,早期比特幣采用者Erik Finman近期告知投資者要警惕投資加密貨幣的潛在風險。他表示,比特幣的保質期有限,因為它的長期前景看起來不太好,并建議投資者不要把錢都投在同一個籃子里。Finman還表示,像以太坊這樣基于項目的加密貨幣可能會成功。[2018/12/15]
Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的預言機:?
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始價格:416247538680000000000
更新后的價格:416881147930000000000000000000000
RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。
資產去向
其他細節
漏洞交易:
●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?
●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相關地址:
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻擊預言機地址:
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。
歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
尊敬的XT.COM用戶:VGO合約地址更換已完成,用戶在平臺的VGO資產已按照1:1的比例兌換為新合約的代幣.
1900/1/1 0:00:00原文標題:《EthereumRoadmapFAQ》原文作者:TimBeiko原文編譯:0x9F、0x22D,律動BlockBeats 合并 Kiln合并到底發生了什么?和主網一樣.
1900/1/1 0:00:00尊敬的用戶:?????????BKEX即將上線HVT,詳情如下:上線交易對:HVT/USDT??幣種類型:BEP20充值功能開放時間:已開放交易功能開放時間:2022年4月17日20:00提現功.
1900/1/1 0:00:00親愛的用戶: 幣安將支持NewBitShares的網絡升級和硬分叉,具體安排如下:幣安預計將於東八區時間2022年04月15日19:05暫停NBS代幣的充值、提現業務.
1900/1/1 0:00:00TheDYPLock-up&Earn#1willlaunchat8:00UTConApr18atGate.io''s“HODL&Earn”.
1900/1/1 0:00:00隨著游戲玩家開始意識到他們應該因為在游戲平臺上花費的時間而獲得獎勵,游戲的未來將逐漸轉變為建立在區塊鏈分布式賬本的基礎上。從目前情況來看,開發人員正在設計游戲,將公平的代幣化獎勵作為核心功能.
1900/1/1 0:00:00