前言
北京時間2022年5月9日,知道創宇區塊鏈安全實驗室監測到BSC鏈上借貸協議FortressProtocol因預言機問題被攻擊,這是最近實驗室檢測到的第三起預言機攻擊事件,損失包括1,048枚ETH和400,000枚DAI,共計約300W美元,目前已使用AnySwap和Celer跨鏈到以太坊利用Tornado進行混幣。
知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
基礎信息
過去24小時全網爆倉1.32億美元:金色財經報道,據coinglass數據顯示,過去24小時全網爆倉1.32億美元。其中比特幣爆倉6823萬美元,以太坊爆倉2318萬美元,BNB爆倉157.98萬美元。[2023/3/17 13:10:30]
被攻擊Comtroller:0x01bfa5c99326464b8a1e1d411bb4783bb91ea629
被攻擊預言機地址:0xc11b687cd6061a6516e23769e4657b6efa25d78e
日本央行將基準利率維持在歷史低點-0.1%:7月21日消息,日本央行將基準利率維持在歷史低點-0.1%,將10年期國債收益率目標維持在0%附近,符合市場預期。(金十)[2022/7/21 2:27:32]
攻擊者地址:0xA6AF2872176320015f8ddB2ba013B38Cb35d22Ad
攻擊合約:0xcD337b920678cF35143322Ab31ab8977C3463a45
V神發文列舉8個可以使用區塊鏈的非金融應用場景:金色財經報道,以太坊創始人Vitalik Buterin發表博客“哪些非金融應用中可以使用區塊鏈”表示,自己一直強烈支持將區塊鏈用于非金融應用的趨勢,人們需要既遠離“區塊鏈萬能主義”也遠離“區塊鏈極簡主義”。他表示在很多情況下看到了區塊鏈的價值,有時是為了真正重要的目標,例如信任和抗審查,有時純粹是為了方便。
Vitalik還在文章中列舉了8個可以使用區塊鏈的非金融應用場景:用戶帳戶密鑰更改和恢復、修改和撤銷證明、負面聲譽、稀缺性證明、公共知識、與其他區塊鏈應用程序的互操作性、開源指標、數據存儲。Vitalik表示他迄今為止最有信心的兩個非金融應用是與其他區塊鏈應用程序的互操作性和帳戶管理。[2022/6/13 4:21:36]
tx:0x13d19809b19ac512da6d110764caee75e2157ea62cb70937c8d9471afcb061bf
漏洞分析
該項目是依舊是Compound的仿盤,但由于項目方在預言機實現注釋了原本存在的檢查導致不需要足夠的power便可以通過0xc11b687cd6061a6516e23769e4657b6efa25d78e#submit篡改價格;
攻擊者通過改變FTS在協議中的價格借走了其他池子中的資產,市場中的借貸池如下:
攻擊流程
1、攻擊者購買了FTS代幣并通過提案投票支持添加FTS作為抵押物,提案ID為11;
2、通過調用預言機submit函數改變FTS的價格;
3、攻擊者使用100個FTS作為抵押物調用enterMarket進入市場;
4、由于市場價格對于FTS的價值計算出現問題,攻擊者使用該抵押品直接調用borrow進行借款;
借取的資產:
5、由于100個FTS沒什么價值不需要取回,而攻擊者后續仍將其他用于第一步的FTS還在Pancake兌換進行了徹底的套現。
總結
本次攻擊原因是Compound仿盤在預言機使用時出現了問題。近期大量Compound仿盤項目被攻擊,我們敦促所有Fork了Compound的項目方主動自查,目前已知的攻擊主要歸結于如下幾個問題:
千里之堤毀于蟻穴。從內部調用可見,本次攻擊者使用getAllMarkets依次遍歷拿取了全部市場的底層資產并將FTS徹底套現。建議項目方對于自己有不一樣的實現上一定要建立在充分的理解和足夠的第三方安全審計上。一點小的誤差將可能導致項目的全盤損失。
本文來自?Decrypt,原文作者:AndrewAsmakovOdaily星球日報譯者|余順遂據TheInformation報道,消息人士透露.
1900/1/1 0:00:00由優版權聯合愛奇藝《登場了》綜藝IP,將在長沙舉行《登場了!中國》首個數字藏品“中國之鑰”的首發儀式。“中國之鑰”數字藏品的創意來源于《登場了!洛陽》首期節目推出的“國之重寶”——何尊.
1900/1/1 0:00:00尊敬的8V用戶: 8V已于2022年5月14日11:00對SOL鏈進行升級維護,基于SOL鏈的代幣充提幣服務已暫時關閉,維護結束時間將另行于官方公告通知.
1900/1/1 0:00:00DearValuedUsers,HuobiGlobalisscheduledtolistTINC(TINYWORLD)onMay12.
1900/1/1 0:00:00根據特斯拉首席執行官埃隆馬斯克的說法,狗狗幣有可能成為一種貨幣Elon青睞狗狗幣作為金融交易狗狗幣是埃隆馬斯克最喜歡的加密貨幣已不再是新聞.
1900/1/1 0:00:00尊敬的XT.COM用戶:XT.COM現已恢復SHR提幣業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任!XT.COM團隊2022年5月16日XT交易平臺將于今日16:16開啟第二.
1900/1/1 0:00:00