木星链 木星链
Ctrl+D收藏木星链
首页 > 币安币 > 正文

CER:CertiK:预言机被黑客任意利用的日子什么时候是个头?Rikkei Finance被攻击事件分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月15日11点18分,CertiK审计团队监测到Rikkei Finance被攻击,导致约合701万元人民币(2,671 BNB)资产遭受损失。

由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。

①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。

Balancer通过将AMPL流动性挖矿上限提高至1000万美元的投票:据官方消息,DeFi协议 Balancer (BAL)提升AMPL代币流动性挖矿上限的提案已投票通过,根据该提案,AMPL代币流动性挖矿的上限将从300万美元提高至至1000万美元。[2020/12/14 15:06:10]

②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。

③由于预言机已被替换,预言机输出的rTokens价格被操纵。

④攻击者用被操纵的价格借到了346,199USDC。

⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。

Larry Cermak谈“聘请0xMaki领导Sushi”:预先支付50万SUSHI实在太多了:The Block研究总监、Sushiswap九名多签见证人之一Larry Cermak发推就(Adam Cochran提议的)“聘请Sushiswap联合创始人0xMaki全职领导项目”的提案表示:我完全支持给予创始人更多奖励,但预先支付50万SUSHI代币实在太多了,我不会支持这个提案,我建议降低预先支付的金额,将更多资金改为长期支付。

注:此前,Cinneamhain Venutres合伙人Adam Cochran提交了一项提案投票,旨在聘请0xMaki来领导该项目。该提案指出,如果聘请0xMaki全职领导项目,将会:

1. 预先支付50万SUSHI代币,并在锁定一份50万SUSHI币的创始人捐赠;

2. 如果两年后继续为SUSHI工作还会支付额外50万SUSHI币报酬。[2020/9/12]

⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。

声音 | CertiK基金会: 未与CYBEX接触合作 也未授权CYBEX出售代币:CYBEX近日单方面宣称计划发售CertiK IOU,CertiK 基金会对此毫不知情,也未曾与其接触合作。目前CertiK基金会没有授权任何机构出售代币,也不允许二次销售。[2019/7/26]

⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。

Simple Price预言机 : 

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

韩国区块链公司Certon在吉尔吉斯斯坦建立大型采矿中心:3月5日,开发电子文件认证平台“AstonProject\"的韩国区块链公司Certon宣布已在吉尔吉斯斯坦建立了一个大型采矿中心,以确保Hash Power支持Aston平台网络的稳定运行。Certon的常务表示预计将从4月份开始运营这个采矿中心,并将安装10,000台采矿设备,来解决早期Aston网络中节点短缺导致的一些问题,而且还将通过挖掘其他加密货币为进行盈利。[2018/3/5]

Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

资产地址:  Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的(有问题的)预言机: 

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始价格: 416247538680000000000

更新后的价格: 416881147930000000000000000000000

Rikket Finance 是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的(恶意的)预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。

攻击者在两次交易中获得了2671枚BNB(价值约701万人民币)。攻击者已使用tornado.cash将所有的代币进行了转移。

漏洞交易:

● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相关地址:

● 攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻击预言机地址:

该次事件可通过安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。

标签:CERBNBCERTUSHILibreFreelencerBNBLION币certik币价3X Short Sushi Token

币安币热门资讯
STR:Stripe再入场:率先允许Twitter创作者以USDC获得收入

摘要:在线支付公司 Stripe 表示,将开始允许商家通过稳定币 USDC 向用户支付加密货币.

1900/1/1 0:00:00
NFT:金色Web3.0日报 | 第一季度区块链游戏领域融资额达25亿美元

1.DeFi代币总市值:1278.03亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:530.

1900/1/1 0:00:00
ETA:过路费”高达50%” Meta要做“元宇宙中的苹果”

美国当地时间周三(4月13日),Meta公司发言人宣布,公司将从每笔虚拟资产交易中抽取高达47.5%的总费用:包括30%来自Quest Store的“硬件平台费”.

1900/1/1 0:00:00
SAI:元気星空与自强文创智库合作发行澳门首个数字藏品

近日,元気星空 METACHI与澳门自强文创智库签署战略合作协定,将使用人工智能技术和区块链技术,分阶段开发澳门数字藏品以及澳门元宇宙和数字澳门的建设.

1900/1/1 0:00:00
BTC:金色趋势丨知史鉴今 市场还将有极端行情?

我们从图中可以发现,目前BTC再次跌破通道中轨线,而前期历史上一旦跌破迟迟不能站回,后面往往还会出现一波较大级别的调整,2014年BTC从跌破点到熊市最低跌幅高达65%.

1900/1/1 0:00:00
BEA:黑客攻击事件 算法稳定币项目Beanstalk Farms被盗损失达1.82亿美元

2022年4月17日,算法稳定币项目Beanstalk DAO遭受黑客攻击,损失已达1.82亿美元.

1900/1/1 0:00:00