木星链 木星链
Ctrl+D收藏木星链

ULT:一文复盘Flurry Finance被攻击事件

作者:

时间:1900/1/1 0:00:00

北京时间2022年2月22日下午1:46,CertiK安全专家团队检测到与FlurryFinance相关的一系列可疑活动,FlurryFinance的Vault合约受到攻击,价值约29.3万美元的资产被盗。

下文CertiK安全团队将从合约地址及攻击操作等方面为大家进行详细的解读并分析。

攻击步骤

攻击者部署了一个恶意Token合约,并为Token和BUSD创建了一个PancakeSwap交易对。

攻击者:

https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

恶意Token合约:

Safemoon CEO:漏洞已修复且其他LP池未受影响,用户资金安全:金色财经报道,DeFi协议Safemoon首席执行官John Karony在推特上表示:“此次安全事件受影响的是SFM:BNB LP池,DEX上的其他LP池没有受到影响。我们已经定位了可疑的漏洞,并修复了漏洞,并聘请了区块链取证顾问来确定漏洞的确切性质和程度。我们的DEX是安全的,并保证用户资金是安全的。我们即将进行的任何升级和发布也没有受到影响。”

此前今日早些时候消息,DeFi协议SafeMoon遭遇攻击,其流动资金池损失约890万美元。[2023/3/29 13:33:05]

https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

美国立法者重新提出法案,强制加密矿企披露温室气体排放量:金色财经报道,美国参议员Edward Markey(马萨诸塞州民主党人)和众议员Jared Huffman(加州民主党人)重新提出一项法案,要求加密货币矿企披露其排放量,并要求环境保护局(EPA)报告加密货币采矿的影响。Markey在声明中说,加密采矿业产生的污染“正在增加”。

该法案与去年12月首次提出的加密资产环境透明度法案大体相似,该法案由参议员Jeff Merkley共同发起,旨在授权EPA对使用超过5兆瓦电力的矿工对温室气体排放有何影响进行研究,并要求矿工披露有关排放的信息。[2023/3/4 12:41:52]

PancakeSwap交易对:

https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

TRON链上TVL为 58 亿美元,位居公链第三:金色财经报道,?根据DefiLlama 的数据,?TRON链上的 DeFi 生态系统正经历增长,目前锁定总价值位居据第三,仅次于以太坊和 BSC。TRON 锁定的总价值为 58 亿美元,接近币安链69亿美元的 TVL。TRON 的 TVL 价值上涨的部分原因是其新的算法稳定币 USDD。5 月 28 日,USDD 官方推特账号宣布,上线第一个月,USDD 总供应量已达到 6 亿。[2022/5/30 3:49:43]

攻击者从Rabbit的Bank合约中进行闪电贷,并触发了StrategyLiquidate的execute方法。

execute方法将输入数据解码为LPToken地址,并进一步得到恶意Token合约地址。

美股开盘,三大指数集体低开:道琼斯指数5月19日(周四)开盘下跌309.08点,跌幅0.98%,报31180.99点;

标普500指数5月19日(周四)开盘下跌26.28点,跌幅0.67%,报3897.40点;

纳斯达克综合指数5月19日(周四)开盘下跌30.83点,跌幅0.27%,报11387.33点。[2022/5/20 3:29:13]

攻击者利用恶意Token合约中的攻击代码发起初步攻击:

https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

StrategyLiquiddate合约:

https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

恶意Token合约调用FlurryRebaseUpkeep合约的performUpkeep方法,对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。

此处的multiplier将用于RhoToken的余额计算。对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。此处的multiplier将用于RhoToken的余额计算。该更新基于与Vault合约相关的盈利策略合约里的余额。

更新是在闪电贷的过程中触发的,此时的闪电贷还未结束,借出的金额也还未归还,因此Bank合约的当前余额远小于正常值。此Bank合约也是某个strategy的一部分,因而使得某strategy的余额小于正常值,进一步导致multiplier小于正常值。

FlurryRebaseUpkeep合约:

https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一个Vault的合约:

https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

攻击者归还了闪电贷的款项并完成了初步攻击,且为进一步攻击获利做好了准备。

在紧接着的交易中,攻击者以前一次交易中得到的低multiplier存入Token,将multiplier更新为更高的值,并以高multiplier提取Token。例如,在其中一笔初步攻击的交易中,multiplier被更新为4.1598e35。

在进一步攻击的交易中multiplier被更新为4.2530e35。

攻击实例:

https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

因为multiplier乘数是决定RhoToken余额的因素之一:

攻击者的RhoToken余额在交易中增加了,所以ta能够从Vault中提取更多的Token。?

攻击者多次重复这一过程,从Vault合同中盗走了价值29.3万美元的资产。

写在最后

该次事件主要是由外部依赖性引起的。

因此CertiK的安全专家建议:项目在与外部合约交互之前应对其安全性有清晰的认知,并且限制外部依赖可能对自身合约的影响。

本次事件的预警已于第一时间在?CertiK官方推特进行了播报。

除此之外,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

标签:ULTTOKKENTOKEMultichainSnL TOKENSHILL TokenXmix Token

狗狗币价格热门资讯
CAS:交易所提币至 BCH 钱包,为什么会提示地址格式错误 ?

imToken支持两种格式的BCH地址CashAddr:以单词bitcoincash开头Legacy:以数字1开头由于部分交易所不支持向CashAddr类型的地址转账,所以会提示地址格式错误.

1900/1/1 0:00:00
MET:Metis会超越Optimism稳坐Layer 2第三的宝座么?

DataSource:FootprintAnalytics-MetisDashboardMetis是一个基于Optimism分叉的Layer2公链网络.

1900/1/1 0:00:00
MSU:AAX全球首發Metasens Universal Unit(MSU), 理財瓜分100,000 MSU!

親愛的用戶們:AAX即將上線MetasensUniversalUnit(MSU),詳情如下:充值開放時間:2022年3月3日17:00(UTC8)提幣開放時間:2022年3月3日17:00(UT.

1900/1/1 0:00:00
TWEE:WEEX唯客-CloudOPs 技术客服

CloudOPs技术客服岗位职责解决顾客问题,问题收集与追踪回复。排解客户在线系统操作。跨部门沟通协调,处理主管交办事项.

1900/1/1 0:00:00
ITT:幣安已完成Lisk(LSK)網絡升級和硬分叉

親愛的用戶:幣安現已完成Lisk網絡升級和硬分叉,並開啟Lisk充值、提現業務。注意:LSK充值需經過150次網絡確認後,才顯示在用戶的充值記錄中,再此之後,還需經過1次網絡確認方可成功上賬.

1900/1/1 0:00:00
OTC:關於暫停UTG充提業務的公告

尊敬的用戶:UTG節點將進行升級維護,。Hotcoin現已暫停UTG的充值、提現業務,交易不受影響。待節點維護完成後恢復充值、提現業務,具體恢復時間將以公告另行通知.

1900/1/1 0:00:00