買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > DYDX > Info

ERT:CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析_SCAN

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

CertiK:Earning Farm攻擊者在以太坊上將292.6枚ETH轉到新EOA地址:金色財經報道,據CertiK官方推特發布消息稱,Earning Farm攻擊者在以太坊上將292.6枚ETH(約合54.2 萬美元)轉到一個新的EOA地址(0x21d986da6595369d628bF1F85D7b02fbBEbAe173)。[2023/8/10 16:17:42]

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

CertiK:Manta Network項目Discord服務器已被入侵:金色財經報道,據CertiK監測,Manta Network項目Discord服務器已被入侵,有黑客發布虛假空投鏈接。在團隊確認已重獲對服務器的控制之前,請勿點擊任何鏈接。[2023/6/4 11:57:00]

合約漏洞分析

SimplePrice預言機?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

CertiK:Larp Finance被確認為Rug Pull:金色財經報道,北京時間2022年7月27日,CertiK Skynet天網系統監測到LARP代幣價格急劇下降80%。經CertiK安全團隊調查,Larp Finance被確認為Rug Pull。項目部署者以價值約2.8萬美元的資產(20ETH)出售最初鑄造的LARP代幣,隨后通過Aztec Bridge“清洗”利潤。[2022/7/28 2:42:39]

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

動態 | 挪威公司Cermaq利用區塊鏈技術進行鮭魚溯源:據The Next Web今日消息,挪威公司Cermaq和法國食品公司Labeyrie合作,利用區塊鏈技術對三文魚進行溯源。鮭魚的來源、養殖方式、大小及養殖設施位置等信息均可進行查詢溯源。[2019/11/20]

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

攻擊者在兩次交易中獲得了2671枚BNB。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

寫在最后

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CERSCANBNBERTExperiencerhttps://etherscan.iobnb住宿是什么意思liberty幣1967

DYDX
ETH:以太坊基金會(EF)報告:持有 13 億美元加密資產 ETH 占99.1%_Daikokuten Sama

4月18日,以太坊基金會發布了2021年度報告,描述了2021年該基金會所做的工作,如何向以太坊生態分配資源和資金.

1900/1/1 0:00:00
SKI:在元宇宙追光的女科學家_LSK幣

黃玲玲在激光測量室做實驗。本報記者肖婕妤春日午后,晴空萬里。北京理工大學校園里,粉色海棠正開得燦爛。穿過中心花園,在教學樓,記者見到了追光的科學家——黃玲玲.

1900/1/1 0:00:00
TAL:綠色藥丸電臺:Vitalik談公共物品融資和加密生態_Etalonium

內容要點 二次方融資是一個自我完善的系統,要以開放的思維來調整機制,并保持其簡單性;機制的改進應以低限度微調方式進行.

1900/1/1 0:00:00
元宇宙:新京報:“嘗鮮”元宇宙 這個行業已最先站上了風口_如何做區塊鏈

“正在建立時空同步……”在虛擬綜藝《2060》中,觀眾跟隨鏡頭瞬間穿越“時空隧道”抵達虛擬空間“星環城”。在這里,數字虛擬人紛紛登上舞臺,成為競演的主角.

1900/1/1 0:00:00
加密貨幣:金色觀察丨 “JPEG”NFT的5種投資交易策略_NFT

金色財經區塊鏈4月12日訊?交易策略對于投資者來說非常重要,如果缺乏策略,那么不管是投資還是交易任何資產都很可能無法獲得成功。這類資產包括股票、債券、加密貨幣等,當然,同樣的規則也適用于NFT.

1900/1/1 0:00:00
SRM:獲得版稅分潤權 讓熱愛變現 音樂NFT平臺KOLO.Market正式上線_OLO

4月19日,音樂NFT平臺KOLO.Market正式上線,它通過鑄造Music-NFT的方式,為樂迷欣賞、收藏音樂提供了一個新的載體,讓經典音樂更易流傳.

1900/1/1 0:00:00
ads