北京时间2022年2月22日下午1:46,CertiK安全专家团队检测到与FlurryFinance相关的一系列可疑活动,FlurryFinance的Vault合约受到攻击,价值约29.3万美元的资产被盗。
下文CertiK安全团队将从合约地址及攻击操作等方面为大家进行详细的解读并分析。攻击步骤
攻击者部署了一个恶意Token合约,并为Token和BUSD创建了一个PancakeSwap交易对。攻击者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35恶意Token合约:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7PancakeSwap交易对:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb攻击者从Rabbit的Bank合约中进行闪电贷,并触发了StrategyLiquidate的execute方法。execute方法将输入数据解码为LPToken地址,并进一步得到恶意Token合约地址。攻击者利用恶意Token合约中的攻击代码发起初步攻击:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142StrategyLiquiddate合约:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
Binance.US的BTC、ETH与USDT价格均与Binance主站价格较低:金色财经报道,推特用户borovik.eth发推文表示,比特币在Binance.US上的交易价格为26,970美元,而实际价格为30,300美元,以太坊比正常水平低200美元,USDT价格为0.889美元。
注:本文撰写时,Binance主站的BTC价格为29978.69美元;ETH价格为1856.49美元;USDT价格为1美元;Binance.US BTC价格为28040.26美元;ETH价格为1800美元;USDT价格为0.9257美元。[2023/7/10 10:12:14]
元宇宙公司MultiMetaVerse计划收购淘米集团72.81%股份:金色财经报道,元宇宙公司MultiMetaVerse Holdings Limited(MMV)宣布与Orient TM Ruibo签订一份不具约束力的意向书。根据该意向书,MMV或其关联公司计划收购淘米集团(Orient TM Parent Limited)72.81% 的股份。若收购完成,MMV的IP组合将获得淘米的三大标志性IP:摩尔庄园(Mole’s World)、赛尔号(Seer)和小花仙(Flower Angel)。此外,淘米的IP也将增强MMV的收入基础。[2023/1/13 11:10:00]
恶意Token合约调用FlurryRebaseUpkeep合约的performUpkeep方法,对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。此处的multiplier将用于RhoToken的余额计算。对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。此处的multiplier将用于RhoToken的余额计算。该更新基于与Vault合约相关的盈利策略合约里的余额。更新是在闪电贷的过程中触发的,此时的闪电贷还未结束,借出的金额也还未归还,因此Bank合约的当前余额远小于正常值。此Bank合约也是某个strategy的一部分,因而使得某strategy的余额小于正常值,进一步导致multiplier小于正常值。FlurryRebaseUpkeep合约:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b其中一个Vault的合约:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
Binance Labs战略投资Open Leverage:6月21日消息,Binance Labs宣布战略投资Open Leverage。据悉,Open Leverage是一种无需许可的借贷和保证金交易协议,部署在以太坊和BNB链上,使交易者能够在 DEX 上做多/做空任何交易对。[2022/6/21 4:43:13]
攻击者归还了闪电贷的款项并完成了初步攻击,且为进一步攻击获利做好了准备。在紧接着的交易中,攻击者以前一次交易中得到的低multiplier存入Token,将multiplier更新为更高的值,并以高multiplier提取Token。例如,在其中一笔初步攻击的交易中,multiplier被更新为4.1598e35。
rektguy NFT系列24小时交易额在OpenSea排名达到第一:金色财经消息,据OpenSea数据显示,rektguy NFT系列24小时交易额在OpenSea排名达到第一。截至发稿时,24小时的具体交易额为1697.53ETH,地板价为0.9ETH。[2022/5/30 3:50:34]
在进一步攻击的交易中multiplier被更新为4.2530e35。
攻击实例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df因为multiplier乘数是决定RhoToken余额的因素之一:
攻击者的RhoToken余额在交易中增加了,所以ta能够从Vault中提取更多的Token。攻击者多次重复这一过程,从Vault合同中盗走了价值29.3万美元的资产。写在最后
该次事件主要是由外部依赖性引起的。因此CertiK的安全专家建议:项目在与外部合约交互之前应对其安全性有清晰的认知,并且限制外部依赖可能对自身合约的影响。本次事件的预警已于第一时间在CertiK官方推特进行了播报。
除此之外,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。
标签:ULTTOKEKENTOKENHDPUNK Vault (NFTX)imtoken官网下载教程Zenfuse TokenPFT Token
如今,随着人们对DeFi的兴趣日益浓厚,DEX风靡一时。它们解决了常见的CEX问题,那我们也会问,DEX够安全吗?在上一篇说明了代币本身的安全问题后|DEFI安全问题之基础篇),现在来聊聊DEX.
1900/1/1 0:00:00整理:谷昱,链捕手3月初,全球知名市场研究分析机构CBInsights发布2022年区块链50强榜单,对全球50家最有前途的区块链和加密公司进行年度排名.
1900/1/1 0:00:00相关阅读:ETHDenver寻宝:30个获胜项目一览ETHDenver2022刚刚结束,这是全球规模最大的Web3会议,每年都会吸引大量来自世界各地的区块链协议的爱好者.
1900/1/1 0:00:00本文梳理自加密爱好者AndrewBadr在个人社交媒体平台上的观点,律动BlockBeats对其整理翻译如下:大约在一年前.
1900/1/1 0:00:00本文翻译自FTX创始人SamuelBankmanFried推特,原标题《关于加密货币、乌克兰和股票的一些想法》首先我声明这不是财务建议,如今可能会发生战争,这对世界来说很残酷.
1900/1/1 0:00:00Oasis网络支持的首个跨链借贷平台Fountain协议已于北京时间2022年2月28日22:00上线Oasis主网.
1900/1/1 0:00:00