1.前言
北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。
知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。
NFT租賃市場Double Protocol將擴展至公鏈Thunder Core:金色財經報道,NFT租賃市場Double Protocol與公鏈Thunder Core達成合作,將把NFT租賃服務擴展至Thunder Core上的NFT,其中Flappy Machine將作為首個使用Double Protocol允許玩家租賃NFT的生態項目。[2022/12/27 22:09:45]
Hundred Finance被攻擊 tx:
0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
NEAR將于第三季度末引入Chunk-Only Producer角色,僅負責在單個分片中生成Chunk:7月1日消息,NEAR將于7月13日開啟Stake Wars III,該階段將專注于引入僅負責在單個分片中生成Chunk的Chunk-Only Producer,他們可以在要求不高的機器上運行他們的驗證節點,例如4核CPU、8GB RAM和200GB SSD存儲。NEAR表示,一旦第三季度末NEAR主網上可以使用Chunk-Only Producer,NEAR計劃再增加200至300個驗證者,NEAR網絡目前由100個驗證者保護。[2022/7/1 1:44:02]
攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
多鏈NFT游戲Blockchain Monster Hunt完成首次BCMC銷毀:12月31日消息,多鏈NFT游戲Blockchain Monster Hunt宣布,隨著Testnet V.3的推出,已經完成2777778枚BCMC(價值3972222美元)的首次銷毀。[2021/12/31 8:16:53]
Agave被攻擊tx:
0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e
攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6
攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c
洛杉磯街頭服飾品牌The Hundreds將推特頭像改為BAYC作品,或暗示合作:12月29日消息,洛杉磯街頭服飾品牌The Hundreds將其推特頭像改為了BAYC系列的NFT作品。從圖中可以看到The Hundreds的“炸彈”Logo,或暗示將開展合作。
The Hundreds是Bobby Kim和Ben Shenassafar于2003年在洛杉磯創立的街頭服飾品牌。此外,The Hundreds還出售印刷雜志,鞋類和眼鏡。在2011年,《Complex》雜志將其評為第五大街頭服飾品牌。[2021/12/29 8:10:56]
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c
動態 | Thundercore最早的非官方社區與項目決裂:ThunderCore(幣代碼:TT)最早的非官方社區 ThunderFans 宣布停止運營。ThunderFans 在告別文中稱,項目團隊本身對“去中心化”沒有敬畏之心、對投資人沒有感恩之心、對市場沒有認知之心、對支持者沒有赤城之心。[2019/5/12]
由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。
Hundred Finance 攻擊調用流程
1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC
2、在 WETH 池子質押借出的部分 USDC
3、利用重入利用一筆質押,超額借出池子中資金
4、重復質押-重入借出步驟,將其他兩個池子資產超額借出
5、歸還閃電貸
6、獲利轉移
導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)
合約實現地址:
https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts
該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。
類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。
在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:
在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:
此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。
我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
3 月 9 日,Polygon 宣布納斯達克上市的體育娛樂公司 DraftKings 將作為驗證者和節點運營商加入 Polygon 生態.
1900/1/1 0:00:00在上周的公號文章中,颯姐團隊為大家詳細介紹了虛擬資產領域,關于NFT洗錢犯罪的最新動向(詳情見文章).
1900/1/1 0:00:00在過去一年的時間里,加密貨幣領域的公會生態系統發展迅速,它從一個簡單的想法發展到了一個尋求參與所有權經濟的多樣化團體集合.
1900/1/1 0:00:002021年被稱為NFT的“元年”,互聯網巨頭、各大企業、藝術家、明星紛紛入局NFT,屢創新高的NFT價格更是讓其成為大眾關注焦點.
1900/1/1 0:00:00于游戲而言,NFT的意義在于經濟刺激,而非娛樂。區塊鏈與游戲的不斷融合正在加速推進。游戲發行商育碧(Ubisoft)已經通過Quartz(一個旨在為該公司游戲中的NFT提供便利的平臺)來推動這一.
1900/1/1 0:00:00Andre Cronje「退圈」的消息引起了軒然大波。雖然這位憑借 Yearn.Finance 一舉走紅并奠定「DeFi 教父」身份的「天才」因為其特立獨行的性格在業內毀譽參半,但其在建設 We.
1900/1/1 0:00:00