2022 年 03 月 16 日,據慢霧區消息,Hundred Finance 存在嚴重漏洞遭到攻擊,黑客獲利約 2,363 ETH,慢霧安全團隊第一時間介入分析,并將結果分享如下:
相關信息
Hundred Finance 是一個去中心化應用程序(DApp),它支持加密貨幣的借貸。它是一種多鏈協議,與 Chainlink 預言機集成,以確保市場健康和穩定,同時專門為長尾資產提供市場。
以下是本次攻擊涉及的相關地址:
攻擊者地址:
https://blockscout.com/xdai/mainnet/address/0xD041Ad9aaE5Cf96b21c3ffcB303a0Cb80779E358
攻擊交易:https://blockscout.com/xdai/mainnet/tx/0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
馬斯克:推特將于本月推出加密私信功能:3月5日消息,馬斯克發布推文表示,目標是在本月晚些時候推出使用任何反應表情符號并加密回復個人私信的功能。[2023/3/5 12:42:58]
攻擊者合約:
https://blockscout.com/xdai/mainnet/address/0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
https://blockscout.com/xdai/mainnet/address/0xbE8fe2aE087aeCcB1E46EF206368421c9212637B
https://blockscout.com/xdai/mainnet/address/0x09b4f2551e9f39fa021a99463e21d6044656a7b9
https://blockscout.com/xdai/mainnet/address/0xf07ac43678b408ff0c86efff99b8d21af3d38c51
Coinbase以太坊L2網絡Base招募Web3人才提供加密賞金解決方案:金色財經報道,Coinbase以太坊L2網絡Base在社交媒體宣布正在尋找Web3人才以提供加密賞金解決方案,前50名解決其賞金問題的人可以獲得價值250美元的ETH,前500名可以獲得獨家NFT,并有機會與Coinbase招聘人員進行交流。[2023/3/4 12:42:17]
https://blockscout.com/xdai/mainnet/address/0x9c4e6edbc45b16e4378b53cd3e261727e103f633
被攻擊合約:
https://blockscout.com/xdai/mainnet/address/0x243E33aa7f6787154a8E59d3C27a66db3F8818ee husdc
https://blockscout.com/xdai/mainnet/address/0xe4e43864ea18d5e5211352a4b810383460ab7fcc hwbtc
0x0a77開頭地址解除約100萬枚APE的質押并轉入幣安:金色財經報道,據0xScope Protocol監測,0x0a77開頭地址解除約100.57萬枚APE(價值近600萬美元)的質押并將其轉入幣安。[2023/1/31 11:38:40]
https://blockscout.com/xdai/mainnet/address/0x8e15a22853a0a60a0fbb0d875055a8e66cff0235 heth
https://blockscout.com/xdai/mainnet/address/0x090a00a2de0ea83def700b5e216f87a5d4f394fe hxdai
攻擊核心點
在 Hundred Finance 借貸協議的 borrowFresh 函數中,記賬是在代幣轉賬之后,但市場中 USDC、wBTC、wETH 使用的是 ERC677 類型 token 合約,它是 ERC20 合約的一個擴展,兼容 ERC20 協議標準。ERC677 在 token 進行轉賬之后,會回調到目標合約的 onTokenTransfer 方法,這就使攻擊者構造的惡意合約能進行重入攻擊。
英國穩定委員會成員:金融永遠不可能完全去中心化:金色財經報道,英國央行金融穩定委員會成員Carolyn Wilkins表示,金融永遠不可能真正去中心化,理由是內部人士擁有不公平的優勢,并且需要對不可預見的事件做出反應。Wilkins指出,決策失誤導致了貝爾斯登和雷曼兄弟在2008年金融危機中的倒閉。我們生活在一個固有的不確定的世界中,不可能有一套適用于各種情況的智能合約,當意外發生時,總是需要集中決策。
事實證明,在Solend等協議上調用緊急權力是有爭議的,Wilkins表示,DeFi結構可以將知識和權力都集中在擁有最多代幣或編碼專業知識的人手中。但是,將區塊鏈和其他分布式技術用于貸款等金融服務的可能性,給習慣于對銀行等定義明確的中心化實體實施規則的監管者帶來了難題。(coindesk)[2022/10/20 16:32:18]
具體細節分析
1. 通過 SushiSwap 閃電貸借出 2,096,607.298 USDC、1,723,293.26 wXDAI、1,650,170.47 wXDAI。
WazirX CEO:Binance運營WazirX的加密貨幣對并處理加密貨幣提款:金色財經報道,WazirX首席執行官Nischal Shetty在社交媒體上稱,關于WazirX和Binance的事實是:WazirX被Binance收購,Zanmai Labs是一個印度實體,由我和我的聯合創始人擁有。Zanmai Labs獲得了Binance的許可,可以在WazirX中運營印度盧比和加密貨幣的交易對。Binance運營加密貨幣對,處理加密貨幣提款。你可以通過訪問WazirX的TOS來檢查這一事實。
此外,Binance擁有WazirX域名、Binance擁有AWS服務器的根訪問權、Binance擁有所有的加密貨幣資產、Binance擁有所有的加密貨幣利潤,不要混淆Zanmai和WazirX。
此前消息,Binance創始人CZ表示,Binance未持有WazirX股份,僅提供錢包支持等服務。[2022/8/6 12:05:54]
2. 攻擊者通過攻擊合約向 USDC 借貸合約抵押 1,200,000 枚 USDC,換取 59,999,789.075 枚 hUSDC。
隨后通過借貸合約借走 1,200,000 枚 USDC,但是由于借貸合約記賬是在轉賬之后,因此攻擊者能在轉賬的時候同時開始他的攻擊。
因為 XDai 鏈上的 USDC、WBTC、WETH 是有轉賬后回調步驟,攻擊者在轉完 USDC 之后再次重入到 WBTC 的借貸合約。同時因為上一步借走 USDC 的數據還未記錄,所以攻擊者又順利的借走 16.17030715 枚 WBTC, 此后再次重入到 WETH 的借貸合約,借走 24.715930916595319168 枚 WETH。
3. 接著,攻擊者繼續往 USDC 借貸合約轉入 1,964,607 枚 USDC,拿到 98,230,019.558 枚 hUSDC,然后從池子里面借出 1,748,500.495 枚 USDC,再重入到 xDai 的借貸合約;
隨后,攻擊者轉入大量的 xDai 換出 234,304,737.048 枚 hxDAI,再借出大量的 xDai,再從 USDC 借貸合約借出 4,128,044.631 枚 USDC 之后,攻擊者再一次往 USDC 借貸合約轉入 1,358,759.278 枚 USDC,又獲得 67,937,725.081枚 hUSDC,接著,繼續從 USDC 的借貸合約借出 1,209,295.758 枚 USDC。
4. 最后攻擊者歸還從 SushiSwap 借出來的 xDai 和 USDC,剩余的非法獲利轉到攻擊者賬戶上。
MistTrack
據慢霧 AML 分析,黑客地址將資金從?XDai 跨鏈到以太坊后,將代幣均兌換為 ETH,且在以太坊上的黑客地址初始資金來源于 Tornado.Cash。
最后將獲利的 2,363 ETH 分成 32 次轉入 Tornado.Cash,以躲避追蹤。
總結
本次攻擊事件是由于在借貸合約中的 borrowFresh 函數沒有在代幣轉賬前進行記賬并且使用的 token 是有回調機制造成的,進而導致攻擊者可以在轉賬之后重入到其他借貸合約。慢霧安全團隊建議使用非 ERC20 標準的 token 合約時,要注意兼容性,合約記賬應在代幣轉賬之前做好記錄,遵循 Checks-Effects-Interactions 規則,避免再次出現此類安全問題。
By:Victory@慢霧安全團隊
元宇宙吸引著大家的好奇心,但虛擬土地的價格已經讓許多想參與的人望而卻步。有那么一群人,為了讓元宇宙中的生活更易于訪問,正在默默做出努力.
1900/1/1 0:00:00這篇文章根據我作為多個DAO的成員、在Mirror構建DAO工具以及在過去一年中與DAO運營者密切合作的經驗,分享關于DAO工具的一些想法。首先,讓我們看下一些挑戰.
1900/1/1 0:00:00敬啟者: 在最近的交往中,我們遺憾地發現很多新晉NFT老板漠視法律,源于缺乏法律常識。抱有僥幸心理,時時刻刻想著“賺快錢”。針對這一棘手情況,我們不得不進行掃盲式普法.
1900/1/1 0:00:003月3日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,基于 Arbitrum 的 TreasureDAO NFT 交易市場被曝發現漏洞,導致100多個NFT被盜,令人意外的是.
1900/1/1 0:00:00NFT是獨特的、不可替代的數字資產。它們可以代表任何東西,從稀有藝術品等獨特物品,到高爾夫俱樂部會員資格等非常具體的資產。雖然這些代幣可以在市場上交易,但它們不像傳統加密貨幣那樣可以分割或互換.
1900/1/1 0:00:002021年,去中心化自治社區DAO概念因為憲法DAO而紅極一時,一群來自全球各地素不相識的年輕人,因為一個拍賣憲法的想法,在短短三天之內募集了超過4000萬美金的資金,轟動一時.
1900/1/1 0:00:00