買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Pol幣 > Info

TOKEN:一文復盤Flurry Finance被攻擊事件_TOKE

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。

攻擊步驟

攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。

攻擊者:

https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

惡意Token合約:

蘇州市相城區人民法院出臺區塊鏈司法應用發展規劃:金色財經報道,近日,江蘇省蘇州市相城區人民法院出臺區塊鏈司法應用發展規劃,將引入更多區塊鏈司法應用場景,提升區塊鏈司法應用能力。

談到區塊鏈技術的發展,相城區法院黨組書記、代院長俞水娟信心滿滿:“我院將拓展區塊鏈技術在金融糾紛多元化解、智能合約、電子卷宗節點管理等領域的多場景應用,探索區塊鏈技術在舉證質證等其他審判業務流程的應用,力爭區塊鏈在司法領域的應用取得切實成效。”[2023/8/7 21:29:17]

https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

PancakeSwap交易對:

派盾:以太坊和BNB Chain上有25個THE Protocol系新創建,其中6個疑似為“貔貅盤”:10月18日消息,據派盾監測,以太坊和BNBChain上有25個THE Protocol系新創建,其中6個疑似為“貔貅盤”。0x0cbA6開頭合約地址將1億枚THE打入V神地址,0x716Fb開頭合約地址將640萬枚THE打入V神地址。派盾以此提醒用戶注意風險。[2022/10/18 17:30:54]

https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。

瑞穗分析師:Coinbase全球市場份額跌至僅2.9%:金色財經消息,瑞穗股票研究分析師Dan Dolev在給客戶的一份報告中表示,按交易額計算,Coinbase Global(COIN)的市場份額在7月份下降至僅2.9%,而第一季度為5.3%。分析師估計,Coinbase 7月份的平均交易額約為12億美元,排名第14位,低于2021年11月的近70億美元,當時其全球市場份額達到了8-9%的峰值,排名第四位。根據Dolev的數據,幣安仍然是全球交易量最大的交易所,7月份的平均交易額接近110億美元,低于2021年11月的329億美元。

Dolev表示,“因為日益激烈的交易所競爭將要求Coinbase繼續提高營銷支出,并且可能會影響其收費率。在我們看來,所有這一切,加上銷量趨勢疲軟,可能會影響未來的盈利能力。”[2022/7/15 2:14:38]

execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。

Tempus Finance宣布重塑其品牌并將在StarkNet上建立代幣市場:7月13日消息,固定利率協議Tempus Finance宣布重塑其品牌并發布新線路圖。Tempus旨在成為DeFi領域的頂級產品開發商,希望以一種可擴展且可供所有人訪問的方式構建最重要的DeFi和Web3區塊。為此,Tempus Finance將在StarkNet上建立一個代幣市場,用戶將能夠以固定和可變利率借貸。此外,TempusFinance賦予其原生代幣TEMP擁有者體驗新產品,以及在DAO中參與投票治理的權利。[2022/7/13 2:09:54]

攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:

https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

StrategyLiquiddate合約:

https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。

此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。

更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。

FlurryRebaseUpkeep合約:

https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一個Vault的合約:

https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。

在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:

https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

因為multiplier乘數是決定RhoToken余額的因素之一:

攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。?

攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。

寫在最后

該次事件主要是由外部依賴性引起的。

因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。

本次事件的預警已于第一時間在?CertiK官方推特進行了播報。

除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

Tags:ULTTOKENKENTOKEFlashxUltraMoviTokenLightHouse Tokenimtoken錢包被盜原理

Pol幣
TPS:【WEEX唯客-外部兼職招商業務員】_tps幣行情

WEEX唯客-外部兼職招商業務員 崗位職責 結合公司戰略,參與公司代理/合作伙伴政策的制定,全面推廣公司產品;搭建代理商合作管控體系,負責代理商的招募、運營管理、激勵淘汰等.

1900/1/1 0:00:00
TWEE:WEEX唯客-測試工程師_tweebaa

測試工程師 - 崗位職責 負責產品的需求評審工作,能對需求的合理性、完整性提出意見和建議,推動問題的解決;全流程負責測試的相關工作.

1900/1/1 0:00:00
PIF:電商巨頭eBay考慮接受加密貨幣支付_IFY

本文來自TheStreet,原文作者:LUCOLINGAOdaily星球日報譯者|余順遂eBay首席執行官JamieIannone在電話采訪中表示,eBay希望成為Z世代和千禧一代的市場.

1900/1/1 0:00:00
UST:Messari報告:全面解讀Terra Columbus-5升級_RobustSwap Token

原文作者:WillComyns原文來源:Messari 原文編譯:DeFi之道 由于UST的快速增長,Terra區塊鏈及其原生代幣LUNA最近經歷了前所未有的增長.

1900/1/1 0:00:00
Filecoin:火幣聯合創始人:比特幣處于熊市早期_Bit filecoin

EvaluationWarning:ThedocumentwascreatedwithSpire.Docfor.NET.火幣聯合創始人杜均認為,如果以過去的價格周期做參考.

1900/1/1 0:00:00
以太坊:【獎勵發放】BNB/BAKE/CAKE限時加息活動結束及獎勵發放的公告_vechaincom

尊敬的AAX用戶: AAX於2022年2月10日17:00–2022年2月17日17:00(東八區時間)舉辦的“BNB/BAKE/CAKE限時加息,最高年化10%”的活動現已圓滿結束.

1900/1/1 0:00:00
ads