北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
①攻擊者部署了一個惡意代幣合約,并為代幣和BUSD創建了一個PancakeSwap交易對。
攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
Conflux發布v2.3.0硬分叉公告:所有節點需在Epoch數達到79050000之前升級:8月8日消息,Conflux發布v2.3.0硬分叉升級公告稱,所有節點需在Epoch數達到79050000(預計9月7日)之前升級,本次硬分叉升級涉及功能主要包括:1、CIP-112將在Epoch數達到79050000時啟用;2、CIP-107(引入存儲點,一種存儲抵押品的銷毀機制)、CIP-118、CIP-119將在區塊數達到188900000(預計9月9日)時啟用;3、CIP-113將在PoS區塊數達到766200(預計9月9日)時啟用。此次升級將帶來如下改進:-修復某些請求永遠不會過期的性能問題;-為過濾器和pubsub API添加指標;-重構EVM代碼以提高可讀性。Conflux提醒稱,用戶需要在Epoch數達到79050000之前升級節點,否則將與升級后的Conflux協議不兼容,無法按照預期與最新的Conflux主網交互(同步區塊、挖礦等功能可能會被禁用)。如果在Epoch數達到79050000后升級節點需要刪除所有數據并從頭開始重新同步,如要啟動新節點可以下載最新Confluxv2.3.0并直接運行。[2023/8/9 21:32:51]
PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
Superfluid的QI Vesting合約已被利用:2月8日消息,Polygon原生穩定幣協議QiDaoProtocol官方發推稱,流式數字資產協議 Superfluid 上的 QI Vesting 合約已被利用,QiDao 合約上的用戶資金仍然安全,該漏洞利用僅在 Superfluid 上。當了解更多信息后將發布更新。據CoinGecko數據顯示,QiDAOTokenQI在2小時內價格跌去約85%。[2022/2/8 9:38:12]
②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。
OEC上借貸平臺Flux與Jswap Finance達成戰略合作:據官方消息,OEC上借貸平臺Flux與Jswap Finance達成戰略合作,Flux將至Jswap鑄池交易,Jswap將于7月30日20:00(HKT)開啟FLUX的“交易挖礦”、“挖礦LP”,為Flux提供全面的一站式流動性服務。
據悉,Flux是由ZeroOne團隊打造的去中心化、非托管的加密資產抵押借貸協議。
Jswap是一個去中心化交易與理財協議,支持交易挖礦、流動性挖礦、DAO分紅池、推廣返傭、行情查詢等功能。[2021/7/30 1:25:11]
攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
Conflux生態MoonSwap 上線新功能DappStore:據官方消息,MoonSwap將于3月9日19:00正式上線DappStore新功能。用戶可通過MoonSwap DappStore一鍵訪問Conflux和Ethereum和BSC,HECO,OKexchain生態項目。屆時MoonSwap APP端還將同步開啟多鏈跨鏈錢包功能。
同時MoonSwap始終致力于生態互通和生態繁榮,打造生態入口,隨著Conflux與BSC的資產跨鏈互通。
作為Conflux生態的入口級產品,MoonSwap一直以給Conflux的用戶最絲滑最人性化的產品體驗為初心。并將DeFi、NFT、平臺等功能融為一體,打造綜合性的去中心化交易平臺。[2021/3/9 18:28:46]
StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。
此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
⑥因為multiplier乘數是決定Rho代幣余額的因素之一:
攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。
⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
原文作者:BarnabéMonnot原文來源:barnabe.substack.comRollup是一種令人驚嘆的原語.
1900/1/1 0:00:00根據Elrond官方消息,Elrond計劃區塊高度Epoch582時進行硬分叉升級,預計時間2022年3月4日凌晨23:55左右UTC8.
1900/1/1 0:00:00“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:00關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.
1900/1/1 0:00:00原文作者:@taorongqi_1,y2zVentures創始人 原文編輯:DeFi之道 1/經過去年的瘋牛和hype,今年參與者們將更加理性.
1900/1/1 0:00:00親愛的用戶:為了給用戶提供更豐富的交易選擇,幣安閃兌交易平臺已上線21個新資產-ALPINE、DEXE、ONG等,並新增其它525個幣對,邀您體驗!幣安閃兌交易平臺將會陸續上線更多資產.
1900/1/1 0:00:00