2022 年 03 月 16 日,據慢霧區消息,Hundred Finance 存在嚴重漏洞遭到攻擊,黑客獲利約 2,363 ETH,慢霧安全團隊第一時間介入分析,并將結果分享如下:
相關信息
Hundred Finance 是一個去中心化應用程序(DApp),它支持加密貨幣的借貸。它是一種多鏈協議,與 Chainlink 預言機集成,以確保市場健康和穩定,同時專門為長尾資產提供市場。
以下是本次攻擊涉及的相關地址:
攻擊者地址:
https://blockscout.com/xdai/mainnet/address/0xD041Ad9aaE5Cf96b21c3ffcB303a0Cb80779E358
攻擊交易:https://blockscout.com/xdai/mainnet/tx/0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
Arthur Hayes地址以0.69 ETH買入Pepe Cheques-Notable Pepes NFT:金色財經報道,PeckShieldAlert監測數據顯示,標記為Arthur Hayes的地址在OpenSea平臺上以0.69 ETH(1,115美元)買入Pepe Cheques-Notable Pepes NFT。[2023/3/1 12:35:51]
攻擊者合約:
https://blockscout.com/xdai/mainnet/address/0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
https://blockscout.com/xdai/mainnet/address/0xbE8fe2aE087aeCcB1E46EF206368421c9212637B
https://blockscout.com/xdai/mainnet/address/0x09b4f2551e9f39fa021a99463e21d6044656a7b9
Azuki推出可支持社區互動的“藏家個人資料”功能:10月15日消息,NFT項目Azuki推出藏家個人資料新功能,旨在打造一個基于Web3原生社區成員資料展示的Azuki元宇宙,用戶可在個人資料頁面設置顯示獲得徽章、展示持有的NFT、參與NFT空投等活動。[2022/10/15 14:28:42]
https://blockscout.com/xdai/mainnet/address/0xf07ac43678b408ff0c86efff99b8d21af3d38c51
https://blockscout.com/xdai/mainnet/address/0x9c4e6edbc45b16e4378b53cd3e261727e103f633
被攻擊合約:
https://blockscout.com/xdai/mainnet/address/0x243E33aa7f6787154a8E59d3C27a66db3F8818ee husdc
KyberSwap在Arbitrum和Optimism上部署wstETH池用于流動性挖礦激勵:10月10日消息,去中心化交易平臺KyberSwap在Arbitrum和Optimism上分別部署了一個wstETH池用于流動性挖礦激勵。流動性提供者自10月8日至31日可將wstETH、WETH和USDC資產存入KyberSwap Elastic賺取LDO和KNC獎勵。
此前報道,Lido現已支持用戶在Optimism和Arbitrum上直接質押ETH,第1階段支持用戶將stETH打包為wstETH并直接橋接到Arbitrum One和Optimism。[2022/10/10 10:29:42]
https://blockscout.com/xdai/mainnet/address/0xe4e43864ea18d5e5211352a4b810383460ab7fcc hwbtc
https://blockscout.com/xdai/mainnet/address/0x8e15a22853a0a60a0fbb0d875055a8e66cff0235 heth
Wave Financial計劃收購瑞士投資公司Criptonite:金色財經報道,資產管理公司Wave Financial在周四宣布計劃收購瑞士投資公司Criptonite Asset Management。 據悉,Wave Financial已經獲得了Criptonite的少數股權,這是計劃中全面收購的第一步。該交易須經監管部門批準。交易條款沒有披露,但Wave Financial預計收購將在2022年底前完成。
Wave國際總裁Matteo Dante Perruccio表示:“這次收購是Wave Financial在美國以外地區的第一次收購,但不會是最后一次,因為我們正在積極尋找其他合作伙伴,將我們多樣化的數字資產基金和解決方案帶給世界各地的認可投資者。”(The Block)[2022/9/1 13:02:10]
https://blockscout.com/xdai/mainnet/address/0x090a00a2de0ea83def700b5e216f87a5d4f394fe hxdai
酒旅巨頭遠洲旅業宣布入駐分形者元宇宙:6月1日消息,酒旅行業知名品牌遠洲旅業在其官方平臺發布消息,披露其進軍元宇宙的“三步走”戰略,并宣布旗下高端連鎖酒店品牌入駐ADG(亞洲數字集團)戰略投資、探針科技建設的分形者元宇宙(Fractaller Metaverse)。
查詢分形者元宇宙平臺信息獲悉,遠洲旅業已將編號為#9999的“HQ Base of Buzhou Mountain”NFT收入囊中。該NFT對應的是位于分形者元宇宙核心區域“分形島”水岸邊的一座大型虛擬建筑物,背靠分形者元宇宙東部世界的“不周山”山脈,整個建筑物依山傍水,造型獨特,視野開闊,風光秀麗。另據第三方交易平臺數據顯示,此前該NFT的國際市場掛牌價為100萬美元。[2022/6/1 3:55:26]
攻擊核心點
在 Hundred Finance 借貸協議的 borrowFresh 函數中,記賬是在代幣轉賬之后,但市場中 USDC、wBTC、wETH 使用的是 ERC677 類型 token 合約,它是 ERC20 合約的一個擴展,兼容 ERC20 協議標準。ERC677 在 token 進行轉賬之后,會回調到目標合約的 onTokenTransfer 方法,這就使攻擊者構造的惡意合約能進行重入攻擊。
具體細節分析
1. 通過 SushiSwap 閃電貸借出 2,096,607.298 USDC、1,723,293.26 wXDAI、1,650,170.47 wXDAI。
2. 攻擊者通過攻擊合約向 USDC 借貸合約抵押 1,200,000 枚 USDC,換取 59,999,789.075 枚 hUSDC。
隨后通過借貸合約借走 1,200,000 枚 USDC,但是由于借貸合約記賬是在轉賬之后,因此攻擊者能在轉賬的時候同時開始他的攻擊。
因為 XDai 鏈上的 USDC、WBTC、WETH 是有轉賬后回調步驟,攻擊者在轉完 USDC 之后再次重入到 WBTC 的借貸合約。同時因為上一步借走 USDC 的數據還未記錄,所以攻擊者又順利的借走 16.17030715 枚 WBTC, 此后再次重入到 WETH 的借貸合約,借走 24.715930916595319168 枚 WETH。
3. 接著,攻擊者繼續往 USDC 借貸合約轉入 1,964,607 枚 USDC,拿到 98,230,019.558 枚 hUSDC,然后從池子里面借出 1,748,500.495 枚 USDC,再重入到 xDai 的借貸合約;
隨后,攻擊者轉入大量的 xDai 換出 234,304,737.048 枚 hxDAI,再借出大量的 xDai,再從 USDC 借貸合約借出 4,128,044.631 枚 USDC 之后,攻擊者再一次往 USDC 借貸合約轉入 1,358,759.278 枚 USDC,又獲得 67,937,725.081枚 hUSDC,接著,繼續從 USDC 的借貸合約借出 1,209,295.758 枚 USDC。
4. 最后攻擊者歸還從 SushiSwap 借出來的 xDai 和 USDC,剩余的非法獲利轉到攻擊者賬戶上。
MistTrack
據慢霧 AML 分析,黑客地址將資金從?XDai 跨鏈到以太坊后,將代幣均兌換為 ETH,且在以太坊上的黑客地址初始資金來源于 Tornado.Cash。
最后將獲利的 2,363 ETH 分成 32 次轉入 Tornado.Cash,以躲避追蹤。
總結
本次攻擊事件是由于在借貸合約中的 borrowFresh 函數沒有在代幣轉賬前進行記賬并且使用的 token 是有回調機制造成的,進而導致攻擊者可以在轉賬之后重入到其他借貸合約。慢霧安全團隊建議使用非 ERC20 標準的 token 合約時,要注意兼容性,合約記賬應在代幣轉賬之前做好記錄,遵循 Checks-Effects-Interactions 規則,避免再次出現此類安全問題。
By:Victory@慢霧安全團隊
泰國政府正采取行動,允許區塊鏈證券在國內的發行和交易。據《曼谷郵報》(Bangkok Post)上周五的一份報道,泰國國會通過了一項對《證券交易法》(Securities and Exchang.
1900/1/1 0:00:00在加密貨幣行業,幾乎每年都會有新的故事產生,然后帶動一波行情上漲,也會給交易所帶來有趣的談資,例如2017年的1CO、2019年的IEO,以及今年的DeFi,似乎每一個故事都特別奇妙.
1900/1/1 0:00:00前言 北京時間2022年03月03日,知道創宇區塊鏈安全實驗室?監測到?Arbitrum?上? TreasureDAO?的 NFT 交易市場 出現多次異常交易.
1900/1/1 0:00:00據DappBirds DeFi專題數據顯示,上周YFII漲幅超過700%,兄弟YFI漲幅也接近80%,還有YAM表現也不俗,但是受到BUG影響,后續如何發展還有待進一步觀察.
1900/1/1 0:00:00隨著區塊鏈和鏈上項目的增長,對多鏈項目的需求正在變多,跨鏈橋業務也相應的在增加。哪里有生意,哪里就會有安全問題.
1900/1/1 0:00:00據Cointelegraph報道,澳大利亞證券和投資委員會(ASIC)于2019年5月30日發布了最新的代幣發行(ICO)和加密貨幣交易指南.
1900/1/1 0:00:00