以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

預言機被黑客任意利用什么時候是個頭?Rikkei Finance被攻擊事件分析_TPS:COM

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

?攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

Venom區塊鏈測試網上的錢包數量達到100萬個:金色財經報道,根據一份聲明,Venom 區塊鏈在推出后短短兩個月內,其測試網上的錢包數量就達到了100萬個。根據其測試網數據,自4月26日上線以來,Venom已累計處理3.55億筆交易,創建的智能合約也達到3870萬筆。

Venom網絡基金會將其快速采用歸因于創新技術、嚴格的監管合規性以及滿足多樣化用戶群的安全、用戶友好的環境,基金會尚未透露主網何時啟動。[2023/7/26 15:58:40]

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

多鏈Web3基礎設施Dmail集成Conflux eSpac:金色財經報道,基于多鏈部署的Web3基礎設施Dmail宣布集成Conflux eSpace,支持Conflux用戶登錄Dmail并收發Web3加密郵件,同時為Conflux團隊和社區提供Web3企業模塊化服務:跨鏈DID加密通信、DID Launchpad、用戶管理系統、忠誠積分系統、Web3郵件營銷AI-助手。

據悉,Dmail已支持Ethereum,BNB Chain,Conflux eSpace,KuCoin Community Chain(KCC),Polygon,Dfinity等網絡的集成登錄,目前鏈上注冊賬號已突破155,000個。[2023/3/23 13:21:25]

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

數據:2021年以來微軟、Meta等科技公司已向元宇宙投入1770億美元:10月25日消息,據外媒報道,風險投資家、調研公司Canalys首席分析師 Matthew Ball認為,到2025年大部分元宇宙商業項目都將失敗。他表示:“元宇宙是下一個數字前沿,還是被過度炒作的資金坑?數百億美元已被投入到該領域,Meta所投入的成本,以及所取得進展的延誤,就是一個晴雨表。”他同時認為,游戲可能在“元宇宙”世界中取得成功,一些成人娛樂可能會贏得一些用戶,但商業領域沒有前途可言。

咨詢服務公司麥肯錫的顧問表示,據統計當前微軟、Meta、谷歌、英偉達、蘋果、Autodesk和其他許多科技公司都在投資“元宇宙”,自2021年以來這些公司已向“元宇宙”投入了1770億美元,到2030年該市場的規模可能高達5萬億美元。(新浪科技)[2022/10/25 16:37:49]

合約漏洞分析

韓國互聯網巨頭Kakao旗下加密錢包Klip已作為獨立應用發布:金色財經消息,搭載在韓國即時通訊應用Kakao Talk內的加密錢包Klip已作為獨立應用軟件上線。Kakao子公司Ground X今天宣布推出Klip錢包的安卓版本和iOS版本,以吸引海外用戶并向全球擴展業務。此外,該應用程序還新增了NFT市場服務“Klip Drops”等多種功能。(News 1)[2022/7/25 2:36:09]

SimplePrice預言機?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

攻擊者在兩次交易中獲得了2671枚BNB。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

寫在最后

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CANBNBCOMTPSARCANE幣BNBDcombo幣發行價https://etherscan.io

歐易okex官網
Polkadot和Kusama之間究竟有什么區別?_KUS:KUSA

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
GBTC溢價接近2022年的高點,美國SEC面臨批準比特幣現貨ETF的呼吁_VES:比特幣行情走勢k線圖

隨著監管機構面臨的壓力越來越大,按資產持有量計算美國最大的機構比特幣產品的情況正在好轉。鏈上監控資源Coinglass的數據證實,截至4月21日,灰度比特幣信托(GBTC)正在向2022年的高點.

1900/1/1 0:00:00
“RFIST”的崛起之路_FIST:IST

Rfist由眾多技術極客聯合多名fist大戶持有者聯合開發,共創Fist全新生態布局,部署于幣安智能鏈.

1900/1/1 0:00:00
Jack Dorsey的第一條推特”NFT售價4800萬美元,最終最高報價僅280美元_NFT:cardano幣除比特幣以太幣

點擊上方“藍色字”可關注我們!暴走時評:加密貨幣創業家SinaEstavi去年以290萬美元的價格買下了以推特創始人JackDorsey的第一條推文鑄造的NFT.

1900/1/1 0:00:00
推特大V Cobie :ApeCoin 與質押之死_APE:OIN

最近,ApeCoin董事會的一位成員聯系了我,他們要求我對一些提案提供一些反饋,然后我在電話中提出了我的想法。我想公開討論它們,因為我認為它們是有趣的話題.

1900/1/1 0:00:00
詳解Polygon全棧zk擴容方案:Hermez、Nightfall、Miden和 Zero_POL:polygon幣

作者:Pedro,PolygonDAO作者 整理:海爾斯曼,鏈捕手 長期以來,以太坊L2之爭的焦點都被ZKRollup和Optimisticrollup兩者占據.

1900/1/1 0:00:00
ads