以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Bitcoin > Info

CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析_USD:CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

愛奇藝將發售首批潮玩數字藏品寄生熊貓Producer C:金色財經消息,愛奇藝宣布將發布原創虛擬偶像IP寄生熊貓Producer C的數字藏品盲盒,首批發售產品為6只熊貓頭,共計8888份。這是愛奇藝繼推出首個《風起洛陽》國風數字藏品后,又著手打造的第一批潮玩數字藏品,再次探索元宇宙世界。據悉,首批藏品將于4月21-24日正式上線發售。(網易)[2022/4/21 14:38:11]

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

Polygon 和 Cere Network 推出 Web3 媒體平臺 DaVinci:金色財經報道,Polygon 和去中心化數據云平臺Cere Network 宣布推出一個 Web3 媒體平臺 DaVinci,該平臺的使命是更安全地存儲 NFT 支持的資產,并確保可驗證和真正去中心化的數據。

DaVinci 是一個直接的內容貨幣化平臺,用于 NFT 支持的體驗,旨在促進去中心化數據傳輸和 NFT 價值轉移。該平臺由 Cere 的 DDC 提供支持,可通過智能合約向 NFT 持有者提供個性化內容流。它利用部署在 Polygon 上的 NFT 挖礦平臺 Cere Freeport 來鑄造和銷售功能性 NFT,以提供對獨家內容的訪問。[2022/2/15 9:51:48]

合約漏洞分析

SimplePrice預言機?:?

CertiK接近完成Orion Protocol主網預質押安全審計:據官方消息,CertiK已接近完成對交易所聚合平臺Orion Protocol主網預質押的安全審計,以確保在推出之前為用戶提供完整功能、穩定性及安全性。[2021/5/23 22:33:09]

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

區塊鏈數據智能平臺SixPencer支持合規穩定幣HUSD數據查詢:據官方消息,區塊鏈數據智能平臺SixPencer已經正式支持合規穩定幣HUSD的數據查詢。用戶可以一鍵輕松獲得HUSD相關知識圖譜,同時系統會匹配與搜索詞對應的最佳可視化圖表。目前,平臺已經支持HUSD最新的用戶量、鏈上交易、以及市場數據查詢。

SixPencer是一家區塊鏈數據智能平臺。致力于實現區塊鏈數據智能大眾化,打造一個人人都可通過搜索獲取鏈上數據的開放平臺,通過創新的搜索和分析工具,改變用戶訪問、理解和分析區塊鏈數據的方式。

HUSD是由Stable Universal 發行的合規穩定幣,與美元1:1錨定。HUSD對應的美元資產由美國信托機構托管,由知名的獨立美國審計公司每月對資金進行審計。HUSD團隊竭誠為用戶提供安全、穩定、便捷的數字資產服務。[2020/7/7]

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

攻擊者在兩次交易中獲得了2671枚BNB。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

寫在最后

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:USDCERBSCTPSGUSDTSoccerInuBSCGIRLtps幣圈

Bitcoin
Cosmos專題:平臺型公鏈 Juno、Evmos 生態繁榮的基礎_OSM:Polygon Ecosystem Index

JunoNetwork介紹概覽—為什么要有JunoJuno由社區推動開發,是由CosmosSDK打造的一條layer1公鏈,使用Tendermint共識模塊,接入IBC協議.

1900/1/1 0:00:00
Dapp行業報告:2022年第一季度概覽_區塊鏈:NFT

2022年的前三個月提醒了dapp行業的每個人,這個新生的領域正在我們眼前迅速發展。來自不同類別的dapp——即游戲、DeFi和NFT,在我們面前展示了它們的潛力,同時也顯現出在完全成為主流之前.

1900/1/1 0:00:00
V 神呼吁寬大處理 以太坊開發者 Virgil Griffith 被判入獄 63 個月_FIT:GRI

在加密貨幣市場逐漸步入寒冬時,曾在幣圈大肆流傳的VirgilGriffith被捕事件也終于在近日迎來了最終審判.

1900/1/1 0:00:00
晚間必讀5篇 | 一文了解傳統機構眼中的Web3.0_TER:PTER幣

1.馬斯克與Twitter風波一大批倡導自由和加密貨幣的用戶都在建議Twitter從web2進入web3,但Twitter平臺龐大的業務體系,如果全面轉向去中心化,必然會是一個漫長的過程.

1900/1/1 0:00:00
跨鏈橋為什么在DeFi中非常重要?_OSM:MOS

在區塊鏈生態系統中,最令人興奮的領域之一是去中心化金融,甚至引發了傳統金融機構的關注和革新。但是,試圖將BNB與ETH進行相互轉換的經歷,實際上并不像看起來的那么簡單.

1900/1/1 0:00:00
金色觀察|不同主題的NFT正在興起_NFT:ETH

文章作者為WilliamM.Peaster,發布在banklessNFT生態系統正在經歷一個快速增長的時期。世界的風景一直在變化,這種不斷的變化往往會導致NFT趨勢迅速出現.

1900/1/1 0:00:00
ads