前言
8月30日,知道創宇區塊鏈安全實驗室監測到以太坊上的DeFi協議CreamFinance遭遇重入漏洞襲擊,損失超1800萬美元。實驗室第一時間跟蹤本次事件并分析。
涉及對象
攻擊涉及合約地址:
0x38c40427efbaae566407e4cde2a91947df0bd22b
0x0ec306d7634314d35139d1df4a630d829475a125
Secret Labs創始人指控Secret Foundation缺乏透明度:1月29日消息,同為隱私公鏈項目Secret Network支持者的Secret Labs與Secret Foundation的分歧公開化。Secret Labs 的創始人兼首席執行官 Guy Zyskind 就 Secret Foundation 及其創始人 Tor Bair 過去的運作提出了一些問題。Zyskind 提出了關于基金會缺乏透明度的指控,據稱對場外交易交易處理不當造成約 250,000 美元的損失,并可能向倒閉的 Alameda 提供公開貸款。他斷言,Secret 基金會在 2021 年出售了大量 Secret 代幣,Bair 在沒有向社區披露的情況下兌現了其中的很大一部分。 Secret Foundation 創始人 Tor Bair 在很大程度上證實了這些斷言,并表示他們之前已經向 Secret Labs 披露過。Zyskind 呼吁將基金會重組為非營利組織,將其所有現有資金返還給社區。[2023/1/30 11:35:38]
受害涉及合約地址:
Decred聯合創始人:PayPal進軍加密市場可能是謠言:最近有傳言稱,PayPal可能正準備在其平臺上使用加密資產,而且開始招募加密貨幣和區塊鏈相關職位。Decred聯合創始人杰克·尤科姆·皮亞特(Jake Yocom-Piatt)認為,這個可能是謠言且無法確定有效性。杰克·尤科姆·皮亞特表示,比特幣是加密貨幣先驅,其核心是一種不受政府控制的價值轉移和存儲方法。加密貨幣和PayPal系統不匹配,PayPal是一個法定貨幣付款平臺,而且過去一直在剝奪用戶在其平臺上獲得合法購置資金機會。這種做法目的就是為阻止整合加密貨幣,所以如果PayPal平臺使用加密貨幣,會讓人感覺是一種奇怪的組合。(Cointelegraph)[2020/6/28]
CErc20Delegator:0x2db6c82ce72c8d7d770ba1b5f5ed0b6e075066d6
Morgan Creek創始人:XRP和XLM過于中心化:金色財經報道,Morgan Creek創始人Mark Yusko表示,XRP和XLM過于中心化,因此不會將其納入Morgan Creek的加密貨幣指數基金。[2020/4/11]
CEther:0xd06527d5e56a3495252a528c4987003b712860ee
Amp:0xff20817765cb7f73d4bde2e66e067e58d11095c2
簡述攻擊流程
首先黑客通過合約0x38c4進行閃電貸借出啟動資金500ETH
聲音 | Morgan Creek創始人:未來投資組合將是100%的數字資產:11月10日,Morgan Creek創始人Anthony Pompliano發推稱,在未來,投資組合將是100%的數字資產。投資者將擁有相同的資產配置,但他們將持有數字股票、數字債券、數字貨幣和數字商品。只是時間問題。[2019/11/10]
抵押ETH獲得憑證
通過合約0x38c4調用CErc20Delegator合約借出19,480,000AMP
通過重入漏洞繼續調用CEther合約借出355ETH
使用合約0x0ec3對合約0x38c4進行超額借貸清算
合約0x38c4轉移憑證給合約0x0ec3贖回約187ETH
歸還閃電貸
漏洞成因分析
獲利條件
borrowFresh函數在發生借貸時是先通過doTransferOut函數轉賬,再記錄最新變化
攻擊條件
doTransferOut函數包含的transfer函數會使用_callPostTransferHooks函數會回調調用合約的tokensReceived函數
總結
本次閃電貸安全事件主要是項目方在設計代幣時沒考慮到協議之間的兼容性引發的重入危機,其實在前段時間已經爆出擁有類似回調功能的ERC777代幣存在重入漏洞,如果項目方及時發現跟進,應該能減少甚至避免損失。
知道創宇區塊鏈安全實驗室再次提醒近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:CRERETSecretSECCREMATsecretnetwork幣總量secret幣價格Gold Secured Currency
真理是時間的函數 1962年,ThomasKhun發表了《科學革命的結構》。這本書適用于科學哲學,就像哥德爾不完備定理適用于數學哲學一樣.
1900/1/1 0:00:00自2019年的Filecoin引發的去中心化存儲熱,IPFS賽道便一直備受區塊鏈行業的關注。Filecoin上線前雖然引發了一波熱潮,但是其后續的表現著實讓人失望,市場情緒也在Filcoin代幣.
1900/1/1 0:00:00加入PolkaWorld社區,共建Web3.0! Polkadot和Kusama與我們在加密世界中看到的其他任何東西都有根本性的不同.
1900/1/1 0:00:007月底行情回暖,Solana生態也逐漸起勢,借助極高的TPS,Solana目前效率可達到每秒50000+。Solana生態首批獲基金會資助的人性化DEXOrca在上線半年內達到了4億美元交易量.
1900/1/1 0:00:00加入PolkaWorld社區,共建Web3.0!Kusama的第一輪插槽拍賣結束已經有3周的時間.
1900/1/1 0:00:00吳說作者|ColinWu本期編輯|ColinWu據福布斯8月24日報道,作為B輪融資的一部分,比特幣基礎設施公司Blockstream以32億美元的估值籌集了2.1億美元.
1900/1/1 0:00:00