北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
①攻擊者部署了一個惡意代幣合約,并為代幣和BUSD創建了一個PancakeSwap交易對。
攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
Fluree完成1000萬美元A輪融資,SineWave Ventures領投:4月20日消息,Web3數據管理工具開發公司Fluree宣布完成1000萬美元A輪融資,SineWave Ventures領投,截至目前該公司的融資總金額已超過1600萬美元。
據悉,Fluree主要提供區塊鏈支持的語義圖形數據庫,幫助企業管理數據資產,通過結合許可區塊鏈技術、語義Web標準和數據安全策略控制,讓開發人員以去中心化和可信的格式存儲和管理數據。 (venturebeat)[2023/4/20 14:15:15]
惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
DeFi激勵協議Fluidity上線以太坊主網:12月22日消息,DeFi激勵協議Fluidity宣布正式上線以太坊主網,目前該平臺支持的資產包括USDC、USDT、DAI、FRAX和TUSD,首批支持fToken資產的平臺包括Uniswap、Sushiswap、DODO、1inch、Balancer和Multichain/Anyswap。
據悉,用戶可使用Fluidity將其USDC(或其他Stablecoin)封裝為fUSDC,每次使用fUSDC進行交易時都將有資格獲得獎勵。[2022/12/22 22:01:20]
②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。
阿里拍賣已終止與Conflux樹圖鏈的合作,將全部采用新版鏈進行數字藏品確權:4月13日消息,近日,有消息稱阿里拍賣已于4月10日終止與Conflux樹圖鏈合作,阿里拍賣將全部采用新版鏈進行數字藏品確權。樹圖鏈工作人員表示,確已暫停合作,系因阿里方不愿與公鏈合作。此前消息,阿里拍賣稱,數字收藏不可涉公鏈,不可C2C交易。(藍鯨財經)[2022/4/13 14:21:20]
攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
巴西球星羅納爾迪尼奧與NFT創意工作室INFLUXO合作推出限量版NFT系列:巴西球星羅納爾迪尼奧(小羅)與NFT創意工作室INFLUXO合作推出限量版NFT系列。該系列包含七件獨特的NFT,將在INFLUXO自己的綜合市場上進行拍賣。除了NFT之外,競拍成功者還可以獲得明年在迪拜與羅納爾迪尼奧面對面交流的機會。(BeInCrypto)[2021/7/29 1:23:22]
③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。
Conflux:Moonswap由MoonDex團隊獨立開發 目前Conflux沒有參與:據Conflux官方消息,今日(9月11日)上線的Moonswap由MoonDex團隊獨立開發,所有合約及資產均部署在以太坊,截至目前Conflux沒有參與。 未來,Moonswap遷移到Conflux鏈上的資產Conflux基金會及社區將酌情捐贈FC對用戶進行激勵。Conflux技術團隊也在認真評審相關的資產跨鏈技術方案。[2020/9/11]
此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
⑥因為multiplier乘數是決定Rho代幣余額的因素之一:
攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。
⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。
寫在最后
該次事件主要是由外部依賴性引起的。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
本次事件的預警已于第一時間在CertiK官方推特進行了播報。
除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
Tags:ULTFLUXLUXNFLCORE MultiChain Tokenconflux幣怎么挖LUXO價格NFL價格
瑞士加密貨幣行業著力解決勞動力短缺問題保羅·阿爾多伊諾(PaoloArdoino)是泰達及其姊妹公司Bitfinex加密貨幣交易所的首席技術官.
1900/1/1 0:00:00“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:004月15日晚8時,APENFTMarketplace全球線上發布會準時開幕。波場TRON創始人孫宇晨先生作為嘉賓分享了對于剛剛主網上線的APENFTMarketplace的一些看法,以及他將“猴.
1900/1/1 0:00:00在新冠疫情出現后,媒體和體育產業都發生了肉眼可見的變化。而NFTs這一應用伴隨著電子競技和可視游戲的興起而改變了游戲行業,也讓更多的大眾焦點因此轉移到了NFTs等技術上.
1900/1/1 0:00:00近兩年,NFT的熱度持續攀升,還入選了《柯林斯詞典》2021年度熱詞第一名。在明星效應和賺錢效應的刺激下,NFT正以不可阻擋之勢風靡全球.
1900/1/1 0:00:00“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:00