以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MEXC > Info

Flurry Finance被盜事件分析:項目不立于「危墻之下」_MULTI:MultiPlanetary Inus

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。

攻擊步驟

①攻擊者部署了一個惡意代幣合約,并為代幣和BUSD創建了一個PancakeSwap交易對。

攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

金融科技巨頭Flutterwave獲得盧旺達電子貨幣許可證:金色財經報道,尼日利亞金融科技巨頭 Flutterwave宣布,它已在盧旺達獲得另外兩個牌照,這將有助于其擴大在東非的業務。這些許可證稱為電子貨幣發行人和匯款許可證,由盧旺達國家銀行頒發。

根據一份聲明,擁有這兩個許可證還允許 Flutterwave 部署其包括跨境匯款解決方案在內的一系列產品。包括 Flutterwave 的商店、支付鏈接、發票和結帳在內的產品也將可供盧旺達的個人和企業使用。[2023/3/21 13:15:56]

PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

加密支付初創公司FLUUS完成60萬美元pre-seed輪融資:金色財經報道,加密支付初創公司FLUUS宣布完成60萬美元pre-seed輪融資, FHS Capital、Encryptus.io和一批天使投資人參投。FLUUS即將發布Beta測試版,旨在幫助更多消費者訪問Web3服務,比如代幣質押和Swap,目前該公司已和在線約會門戶網站Dua.com和GD10 Ventures生態系統達成合作伙伴關系。[2023/3/1 12:35:25]

②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。

execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。

Fluid Finance CMO:阿富汗以區塊鏈形式來幫助女性,鼓勵我全力以赴投身行業中:3月9日消息,2022年國際婦女節期間,第二屆Women Who Crypto線上論壇中,CMC內容作者、Fluid Finance CMO Jessica Walker表示,“阿富汗有一個女性掃盲計劃,鼓勵女性開展在線內容創作業務并獲得比特幣作為報酬,以區塊鏈的形式來切實幫助女性。這令我感到興奮,并鼓勵我全力以赴地投身到區塊鏈行業當中來。”

據悉,第二屆Women Who Crypto活動主要聚焦討論女性領導力、技術賦能、多樣性和包容性、數字藏品、創作者經濟、以及加密游戲等話題。[2022/3/9 13:46:52]

攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

聲音 | Conflux市場總監:國內的產業區塊鏈與海外公鏈互為補充:在今日金色財經對話TOP Network的線上直播中,針對“何如看待區塊鏈技術發展趨勢?”的提問,Conflux市場總監齊放發言指出:產業區塊鏈是國內的主要發展方向,而公鏈在海外地區有著獨特的優勢,這與國內的產業區塊鏈是互為補充的,尤其在應用生態方面。舉個例子,國內在2C存證方面如有突破,這個應用可以以更豐富的形態在全球范圍落地。

現在技術依舊是公鏈的瓶頸,計算速度非常的慢、確認時間非常長、費用也非常高。目前普通民眾對區塊鏈技術還很陌生,理解停留直覺的印象:投機和炒幣。另一方面,區塊鏈的使用體驗也亟待提高。而私鑰管理,公鑰地址,以及很多用戶界面和傳統互聯網應用有很大的差距。[2020/2/12]

StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。

此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。

更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。

FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。

⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

⑥因為multiplier乘數是決定Rho代幣余額的因素之一:

攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。

⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。

因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。

除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。

Tags:ULTMultiplierULTIMULTIKAMAX Vault (NFTX)MultiPlanetary Inus

MEXC
報告:2026年全球金融科技區塊鏈市場將達到87億美元,復合年增長率為44.8%_區塊鏈:中國支持kucoin嗎

據PRNewsWire2月23日消息,全球行業分析師公司(GIA,StrategyR?)發布“金融科技區塊鏈-全球市場軌跡與分析”報告指出.

1900/1/1 0:00:00
DeFi成「失寵」敘事?下一個DeFi牛市什么時候來臨?_NFT:PASTA Vault (NFTX)

原文作者:FinTechCollective合伙人SeanLippel 原文編譯:DeFi之道 對于去中心化金融。我們今天發展到什么樣子了,今后又要如何發展.

1900/1/1 0:00:00
Bankless:如何在早期發掘NFT潛力項目?_HOO:CBANK價格

原文標題:《HowtofindnewNFTprojects》原文作者:WilliamM.Peaster,Bankless原文編譯:TechFlow親愛的BanklessNation.

1900/1/1 0:00:00
BKEX 關于上線 KZN(Kaizen Inu) 的公告_ZEN:horizen幣怎么挖

尊敬的用戶:?????????BKEX即將上線KZN,詳情如下:上線交易對:KZN/USDT??幣種類型:BEP20充值功能開放時間:2022年2月28日14:00交易功能開放時間:2022年2.

1900/1/1 0:00:00
ZT創新板即將上線RANKER_HTT:tps幣圈

親愛的ZT用戶: ZT創新板即將上線RANKER,並開啟RANKER/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月25日18:00; RANKER Aztec創始人:.

1900/1/1 0:00:00
Hack VC宣布推出2億美元「加密種子基金」_HAC:TEN

本文來自?Decrypt,原文作者:AndrewHaywardOdaily星球日報譯者?|念銀思唐 投資基金融資2億美元。 -該基金獲得了a16z、紅杉資本、富達等公司的支持.

1900/1/1 0:00:00
ads