北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。
由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。
①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。
ComposeDB Beta版將部署在Ceramic主網:金色財經報道,ComposeDB Beta版現已在去中心化數據庫協議Ceramic主網上線。ComposeDB 是一個分散式圖形數據庫,允許開發人員使用 GraphQL 和即插即用數據模型在 Ceramic 上構建可組合的 Web3 應用程序。[2023/3/1 12:36:37]
②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。
③由于預言機已被替換,預言機輸出的rTokens價格被操縱。
④攻擊者用被操縱的價格借到了346,199USDC。
⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。
Yuga Labs任命Spencer Tucker擔任該公司第一任首席游戲官:9月17日消息,BAYC母公司Yuga Labs宣布任命Spencer Tucker擔任該公司第一任首席游戲官,他將負責監督該公司旗下所有游戲計劃及互操作性元宇宙項目Otherside,推動社區增長。
據介紹,Spencer Tucker在游戲行業擁有大約二十年的從業經驗,擅長游戲開發、設計、UGC、Web3和創意社區參與等領域。[2022/9/17 7:03:30]
⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。
⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。
高頻交易公司Jump Trading將收購區塊鏈基礎設施公司Certus One:8月3日消息,總部位于芝加哥的高頻交易公司JumpTrading將收購區塊鏈基礎設施公司CertusOne,為該公司在加密貨幣領域的首次收購。CertusOne創始人HendrikHofstadt將擔任Jump的特別項目總監一職。目前暫未披露具體交易細節。JumpTrading是一家高頻交易巨頭,其附屬風險投資公司JumpCapital已投資于BitGo、Bitso和BlockFi等加密公司。此前,Solana基金會公布資助計劃的首批12家受助項目中包括建立了連接以太坊和Solana的雙向跨鏈橋Wormhole的區塊鏈基礎設施公司CertusOne。(TheBlock)[2021/8/3 1:32:16]
Simple Price預言機 :
動態 | EOS42提出 對reg_producer 合約的修改建議 包含懲罰節點的措施:據 IMEOS 報道,EOS42 發文闡述了對 reg_producer 合約的修改建議,包含了懲罰節點的措施。EOS42 將 reg_producer 分解為三個主要目標:通過在reg_producer 合約中設定標準的方式,使得可以對出塊節點問責,其最終目的是確保 EOS 網絡性能足以為 DAPPs 提供可靠支持,幫助 EOS 代幣持有人進行明智投票,并通過客觀地保留不能變更的 EOS 區塊鏈的方式保護 EOS 用戶。[2019/2/15]
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
資產地址: Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的(有問題的)預言機:
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始價格: 416247538680000000000
更新后的價格: 416881147930000000000000000000000
Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。
攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。
漏洞交易:
● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44
● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相關地址:
● 攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
● 攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
● 惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻擊預言機地址:
該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。
1.馬斯克與Twitter風波一大批倡導自由和加密貨幣的用戶都在建議Twitter從web2進入web3,但Twitter平臺龐大的業務體系,如果全面轉向去中心化,必然會是一個漫長的過程.
1900/1/1 0:00:00所有的勝利,都是來自對信仰的堅持。相信相信的力量,這里從未讓你我失望。歡迎關注星空價值投資,總要有人,仰望星空.
1900/1/1 0:00:00Facebook在更名Meta后,一方面通過研發智能可穿戴設備探索元宇宙,另一方面則借助區塊鏈技術和NFT構建虛擬世界.
1900/1/1 0:00:002022 年 3 月,美聯儲加息靴子落地,符合市場預期,加密市場宏觀情況改善,行情企穩。3 月末,加密市場總市值重回 2 萬億美元,ETH 重新回 3500 美元上方,市值占比達 17.9%.
1900/1/1 0:00:00北京時間2022年4月16日18時,CertiK安全團隊監測到某欺詐者(團隊)利用了NYM項目的知名度,創建了NYM同名代幣。該欺詐項目導致了12.72枚BNB(約三萬多人民幣)受到損失.
1900/1/1 0:00:00原文標題:《通脹,也在竊取你的時間資源》「任何紙幣最終都會回歸到它的內在價值——無價值。」——伏爾泰在尼祿統治時期(公元 37-68 年),羅馬帝國制度了一項災難性的政策,而這也是導致其滅亡的主.
1900/1/1 0:00:00