買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 屎幣 > Info

OLA:Ola Finance攻擊事件分析:400萬美元丟了,你以為這是愚人節故事?_ELE

Author:

Time:1900/1/1 0:00:00

北京時間2022年3月31日上午10時左右,Fuse上的OlaFinance被惡意利用,導致約400萬美元資產遭受損失。

漏洞交易

●其中一筆交易:

https://explorer.fuse.io/tx/0xe800f55fe6c81baba1151245ebc43692735d4019107f1f96eeb9f05648c79938/token-transfers

●所有相關交易均可在此查到:

https://explorer.fuse.io/address/0x371D7C9e4464576D45f11b27Cf88578983D63d75/transactions

Solana已將Move語言代碼添加到Github存儲庫:金色財經消息,Solana已將Move語言代碼添加到Github存儲庫,用于提供LLVM IR 支持。據悉,Meta幾家初創公司正在使用Move來構建新的區塊鏈。[2022/9/3 13:06:41]

相關合約及地址

0x371d7c9e4464576d45f11b27cf88578983d63d75

●攻擊合約:

○0x632942c9BeF1a1127353E1b99e817651e2390CFF

跨鏈聚合協議iSwap正式上線Solana主網:近日,iSwap新增了Solana主網,這是繼火幣生態鏈、以太坊、幣安智能鏈、OEC、Arbitrum、Fantom、Polygon和Avalanche之后,iSwap新增的又一公鏈網絡。

此次升級支持Solana主網跨鏈交易,為用戶提供更加豐富更加靈活的交易選擇,用戶可在iSwap體驗3秒跨鏈交易,提高鏈上資產流動性。[2022/3/15 13:57:49]

●OlaFinance相關合約:

○oWETH:0x139Eb08579eec664d461f0B754c1F8B569044611

委內瑞拉加密初創公司Criptolago啟動Web應用程序:金色財經報道,委內瑞拉加密貨幣初創公司Criptolago宣布啟動其Web應用程序,旨在為委內瑞拉居民建立一個多合一的加密生態系統。據悉,Glufco已經在該國與國家認可的加密貨幣交易所合作。[2020/5/22]

○oWBTC:0xd3f5070d524780CD204AF5A64d6B7D722F686729

攻擊流程

0xe800f55這一筆交易舉例:

1.黑客部署了一個攻擊合約0x632942c。

2.黑客利用部署的攻擊合約發起攻擊,首先從0x97F4F45閃電貸到515WETH。

3.攻擊合約將借到的515WETH存到Erc20Delegator(oWETH)合約,并鑄造了25,528.022oWETH用于后續借貸。

4.由于攻擊合約擁有了上述步驟中的25,528.022oWETH,即可從另一個Erc20Delegator(oWBTC)合約借得20WBTC。

5.因為WBTC代幣合約是一種ERC677合約,在代幣轉移過程中會發起外部調用。

因為這筆轉移發生在借款記錄更新之前,而該借貸記錄由多個Erc20Delegator合約共享,攻擊合約利用外部調用在借款記錄更新之前進入另一個Erc20Delegator合約,再次借用代幣。

雖然Erc20Delegator合約的借款函數有防止重入的限制,但它只能防止外部調用重入自身合約,而它不能防止外部調用進入其它Erc20Delegator合約并通過共享的借款記錄再次借款。

自此,黑客完成了利用一筆抵押進行的多次借款。

6.完成惡意借款之后,黑客于0x97F4F45償還閃電貸借款。

漏洞為何會被利用

該項目基于Compound合約,Compound合約和ERC677/ERC777的代幣之間的不兼容,使該黑客事件成為可能。

這些代幣的內置回調函數被利用,允許重入以耗盡借貸池。

安全審計發現相關風險。

若該合約進行審計,我們將會注意到該Compound合約和有外部調用的代幣的不兼容型,并提示可能存在的重入問題。

技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。

400萬美元說沒就沒并不是愚人節惡作劇,但項目方如果不重視安全問題極有可能讓黑客有機可乘,成為下一個“整蠱對象”。

Tags:OLAC20RC20ELEPolarisbrc20幣sats幣怎么樣brc20官網Elephant Money

屎幣
COIN:加密市場投資生存法則:請收回注意力,做有準備的決策_russellcoin

原文作者:0xRusowsky原文編譯:Amber,ForesightNews在這個信息和數據更迭節奏飛快的世界里,每個人都在為你的注意力而戰。你經常會被淹沒在海量的信息之中.

1900/1/1 0:00:00
HTT:XT.COM關於支持JCBS合約更換的公告_HTT價格

尊敬的XT.COM用戶:應JCBS項目方要求,JCBS將更換新的合約地址。新合約地址:https://solscan.io/token/JCBSxd9TAecuG6JN68kSFgvUoLLWq.

1900/1/1 0:00:00
BIT:Bitfinex To List Songbird (SGB) and SX Network (SX)_USD

We''repleasedtoannouncethatBitfinexwilllistSongbird(SGB)andSXNetwork(SX).

1900/1/1 0:00:00
Foresight Ventures: 破碎的可組合性

偉大的可組合性...嗎?神圣的可組合性!可組合性為我們帶來了金錢樂高(ERC-20和OpenZepplin等標準),為我們帶來了金融樂高(DeFi協議的各種組合).

1900/1/1 0:00:00
OTC:Hotcoin關於開放RAY交易的公告_Bitcicoin

尊敬的用戶:Hotcoin將於(GMT8)2022年4月1日18:00開放RAY/USDT交易業務,2022年4月2日18:00開放RAY提幣業務,現已開啟RAY充值業務.

1900/1/1 0:00:00
TUR:孫宇晨受邀參與的比特幣紀錄片《Aligning The Future》正式上線_EthereumPoW

格林納達常駐世界貿易組織代表、特命全權大使、波場TRON創始人孫宇晨先生閣下受邀參與的紀錄片《AligningTheFuture》中英字幕完整版已正式上線.

1900/1/1 0:00:00
ads