以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

Hundred 與 Agave 閃電貸攻擊事件分析_ANC:DRE

Author:

Time:1900/1/1 0:00:00

1.前言

北京時間3月15日晚,知道創宇區塊鏈安全實驗室?監測到Gnosis鏈上的借貸類協議?HundredFinance與Agave?均遭遇了閃電貸襲擊,包括?AAVE的分支Agave?和?Compound的分支HundredFinance?。協議損失超1100萬美元。目前?項目方已暫停其數百個市場。

知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

2.分析

公鏈Zilliqa推出Web3游戲和硬件公司“ROLL1NG THUND3ERZ”:2月14日消息,公鏈Zilliqa聯合創始人Max Kantelia宣布推出Web3游戲和硬件公司“ROLL1NG THUND3ERZ”,該公司不僅會扮演游戲工作室的角色,還將為開發人員構建游戲和dApp工具。Zilliqa去年還宣布計劃推出Web3游戲機并將其命名為“Lightn1ng”,Max Kantelia表示未來ROLL1NG THUND3ERZ游戲生態系統不局限于其Web3游戲機,可支持桌面訪問。

計劃在2023年3月31日左右發布Hub。(cryptoslate)[2023/2/14 12:05:36]

2.1攻擊者相關信息

HundredFinance被攻擊tx:

0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098

Neo Hunters的Discord遭遇黑客攻擊,官方提醒用戶不要點擊鏈接:6月21日消息,NFT項目Neo Hunters官方推特發文稱,其官方Discord遭遇黑客攻擊,提醒用戶不要點擊任何鏈接。[2022/6/21 4:42:19]

攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd

攻擊地址:0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

Agave被攻擊tx:

0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e

多鏈NFT游戲Blockchain Monster Hunt將于11月9日開放Beta公測:11月8日消息,多鏈NFT游戲Blockchain Monster Hunt宣布將于北京時間11月9日7:30在測試網開放Beta公測。本次公測旨在測試游戲經濟系統的穩健性,并使早期支持者有機會熟悉主網版本以及后期版本中的一些功能,Blockchain Monster Hunt將采取早期用戶的反饋意見,在主網發布前不斷改進游戲[2021/11/8 6:38:19]

攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6

攻擊地址:0x0a16a85be44627c10cee75db06b169c7bc76de2c

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c

現場 | 韓國區塊鏈自律協會主席Jhun Ha Jin:區塊鏈實現了價值的傳遞:金色財經現場報道,12月16日,由ChainUP主辦,節點資本等聯合主辦的“Future BlockChain”全球行活動在韓國舉辦。韓國區塊鏈自律協會主席Jhun Ha Jin在現場發表演講時表示,正如現在的大數據一樣,互聯網的核心就是數據的傳送,但是現在的區塊鏈實現了價值傳遞,今后將會加速發展。他說,盡管現在通證還沒有進入經濟體系,但是隨著技術的發展,會幫人們實現夢想。他指出,今后的交易不再是人與人的交易,而是機器和機器的交易,而且互聯網上傳遞的不僅有數據,還有價值。[2018/12/16]

2.2攻擊流程

由于HundredFinance與Agave攻擊流程與手法類似,因此我們使用HundredFinance進行分析。

聲音 | Bithumb股東金炳鍵:收購Bithunb旨在通過BXA布局“區塊鏈+金融”:Bithumb最大股東&BXA CEO金炳鍵博士在BXA發布會上表示其收購BTC Holding (Bithumb控股母公司)51%的股份,是為了實現BXA(blockchain exchange alliance)的戰略目標,以推動區塊鏈技術與傳統金融的結合,降低中間摩擦成本,實現金融與技術同步創新。金炳鍵此前表示,區塊鏈技術將在改造傳統金融領域方面發揮巨大潛能,已在“區塊鏈+金融”方向上做出系列布局,BAX是其中一步。據Coinmarketcap數據,Bithumb在被收購后成交量飆升了三倍,從8月份3.5億美元增至11月份逾10億美元。[2018/12/5]

HundredFinance攻擊調用流程

1、攻擊者利用合約在三個池子中利用閃電貸借出WXDAI和USDC

2、在WETH池子質押借出的部分USDC

3、利用重入利用一筆質押,超額借出池子中資金

4、重復質押-重入借出步驟,將其他兩個池子資產超額借出

5、歸還閃電貸

6、獲利轉移

2.3漏洞細節

導致本次問題的根本原因是由于在Gnosis鏈上的官方橋接代幣xDAI合約中實現了一個對于to地址的回調(callAfterTransfer函數)

合約實現地址:

https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts

該回調將直接導致重入漏洞的產生,同時由于在HundredFinance團隊fork的Compound版本中沒有嚴格遵循檢查-生效-交互,進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。

類似的,對于Agave項目方,攻擊者利用liquidateCall函數內部調用會調用xDAI的?callAfterTransfer?方法進行回調,最終導致攻擊者能再次進行借貸。

在HundredFinance攻擊中攻擊者重入的調用路徑如下:

在Agave攻擊中攻擊者回調路徑如下:

3.總結

此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的token,同時項目方的fork的代碼沒有采用檢查-生效-交互模式導致了問題的發生。

我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:UND區塊鏈DREANCSWISSNFTFUND幣區塊鏈的未來發展前景drep幣前景Yfive Finance

加密貨幣
Grayscale:后現代投資組合為何離不開加密貨幣_CAL:RAY

時至今日,加密資產正日益成為后現代投資組合的關鍵組成部分。現代投資組合理論也已成為構建多元化資產投資組合的主流框架,可以預期將優化整體風險和回報.

1900/1/1 0:00:00
歐易研究院:俄羅斯困于制裁 加密圈同樣面臨選擇_區塊鏈:KEX

自俄羅斯對烏克蘭展開軍事行動后,以美國為首的多個國家和地區逐漸介入沖突,相繼宣布在金融和貿易領域對俄羅斯展開嚴厲制裁:俄羅斯部分銀行被排除在SWIFT之外.

1900/1/1 0:00:00
UBOX DAO教你如何在元宇宙時代捕捉投資機會_DAO:ConstitutionDAO

元宇宙與DAO 2021年,元宇宙爆火的一年,在扎克伯格這個“最瘋狂”的使徒帶領下,騰訊、微軟、字節等國內外互聯網巨頭公司紛紛投入進去,元宇宙成為了兵家必爭之地,在他們的押注下.

1900/1/1 0:00:00
關于ApeCoin BAYC持有者應注意這五點_COIN:zcoin

近期,BAYC“生態”進展迅猛。先是其母公司YugaLabs宣布收購LarvaLabs開發的CryptoPunks和MeebitsNFT系列,并計劃將這兩個NFT系列的全部商業權利提供給持有者.

1900/1/1 0:00:00
最流行的ERC721模板比較_ABLE:MERCE幣

除了最近的宏觀經濟事件導致市場略微看跌外,我認為我們可以確信我們仍處于NFT牛市的中間。在這輪牛市中,每周都有數百個項目推出,其中大部分都是類似的智能合約.

1900/1/1 0:00:00
金色早報 | 印度執法局正在調查7起使用加密貨幣洗錢的案件_加密貨幣:加密貨幣總市值為1963億美元

頭條 ▌印度執法局正在調查7起使用加密貨幣洗錢的案件3月14日消息,印度執法局正在調查7起使用加密貨幣洗錢的案件.

1900/1/1 0:00:00
ads