以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析_BNB:COM

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

ComposeDB Beta版將部署在Ceramic主網:金色財經報道,ComposeDB Beta版現已在去中心化數據庫協議Ceramic主網上線。ComposeDB 是一個分散式圖形數據庫,允許開發人員使用 GraphQL 和即插即用數據模型在 Ceramic 上構建可組合的 Web3 應用程序。[2023/3/1 12:36:37]

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

Yuga Labs任命Spencer Tucker擔任該公司第一任首席游戲官:9月17日消息,BAYC母公司Yuga Labs宣布任命Spencer Tucker擔任該公司第一任首席游戲官,他將負責監督該公司旗下所有游戲計劃及互操作性元宇宙項目Otherside,推動社區增長。

據介紹,Spencer Tucker在游戲行業擁有大約二十年的從業經驗,擅長游戲開發、設計、UGC、Web3和創意社區參與等領域。[2022/9/17 7:03:30]

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

高頻交易公司Jump Trading將收購區塊鏈基礎設施公司Certus One:8月3日消息,總部位于芝加哥的高頻交易公司JumpTrading將收購區塊鏈基礎設施公司CertusOne,為該公司在加密貨幣領域的首次收購。CertusOne創始人HendrikHofstadt將擔任Jump的特別項目總監一職。目前暫未披露具體交易細節。JumpTrading是一家高頻交易巨頭,其附屬風險投資公司JumpCapital已投資于BitGo、Bitso和BlockFi等加密公司。此前,Solana基金會公布資助計劃的首批12家受助項目中包括建立了連接以太坊和Solana的雙向跨鏈橋Wormhole的區塊鏈基礎設施公司CertusOne。(TheBlock)[2021/8/3 1:32:16]

Simple Price預言機 : 

動態 | EOS42提出 對reg_producer 合約的修改建議 包含懲罰節點的措施:據 IMEOS 報道,EOS42 發文闡述了對 reg_producer 合約的修改建議,包含了懲罰節點的措施。EOS42 將 reg_producer 分解為三個主要目標:通過在reg_producer 合約中設定標準的方式,使得可以對出塊節點問責,其最終目的是確保 EOS 網絡性能足以為 DAPPs 提供可靠支持,幫助 EOS 代幣持有人進行明智投票,并通過客觀地保留不能變更的 EOS 區塊鏈的方式保護 EOS 用戶。[2019/2/15]

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:  Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的(有問題的)預言機: 

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格: 416247538680000000000

更新后的價格: 416881147930000000000000000000000

Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

漏洞交易:

● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

● 攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CERBNBCOMEOSSaucerSwapbnbtiger幣有價值嗎Rufferal.comLEOS

萊特幣價格
晚間必讀5篇 | 一文了解傳統機構眼中的Web3.0_以太坊:以太坊價格今日行情走勢分析

1.馬斯克與Twitter風波一大批倡導自由和加密貨幣的用戶都在建議Twitter從web2進入web3,但Twitter平臺龐大的業務體系,如果全面轉向去中心化,必然會是一個漫長的過程.

1900/1/1 0:00:00
穩定幣的危與機:讓公鏈加速死亡的催化劑、取代BTC的超級機會_UST:USD

所有的勝利,都是來自對信仰的堅持。相信相信的力量,這里從未讓你我失望。歡迎關注星空價值投資,總要有人,仰望星空.

1900/1/1 0:00:00
Meta逆境押寶NFT 拓展金融業務_ETA:METANET幣

Facebook在更名Meta后,一方面通過研發智能可穿戴設備探索元宇宙,另一方面則借助區塊鏈技術和NFT構建虛擬世界.

1900/1/1 0:00:00
Cabin Report:2022一季度以太坊生態發展報告_THE:NFT

2022 年 3 月,美聯儲加息靴子落地,符合市場預期,加密市場宏觀情況改善,行情企穩。3 月末,加密市場總市值重回 2 萬億美元,ETH 重新回 3500 美元上方,市值占比達 17.9%.

1900/1/1 0:00:00
CertiK:山寨代幣假NYM及一系列欺詐項目清單_NYM:CER

北京時間2022年4月16日18時,CertiK安全團隊監測到某欺詐者(團隊)利用了NYM項目的知名度,創建了NYM同名代幣。該欺詐項目導致了12.72枚BNB(約三萬多人民幣)受到損失.

1900/1/1 0:00:00
通脹在竊取時間 比特幣會是「良藥」嗎?_COIN:OIN

原文標題:《通脹,也在竊取你的時間資源》「任何紙幣最終都會回歸到它的內在價值——無價值。」——伏爾泰在尼祿統治時期(公元 37-68 年),羅馬帝國制度了一項災難性的政策,而這也是導致其滅亡的主.

1900/1/1 0:00:00
ads