北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。
由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。
①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。
eBay收購數字ID認證公司Certilogo:金色財經報道,eBay今天宣布已完成對Certilogo的收購,Certilogo是一家提供人工智能驅動的服裝和時尚商品數字ID和身份驗證的公司。該交易的財務條款并未披露。這家總部位于米蘭的公司將繼續由首席執行官Michele Casucci領導。[2023/7/12 10:49:32]
②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。
③由于預言機已被替換,預言機輸出的rTokens價格被操縱。
④攻擊者用被操縱的價格借到了346,199USDC。
⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。
CertiK:NFT項目WitLink疑似發生Rug Pull,已刪除官網社交帳戶:7月10日消息,據CertiK檢測,NFT項目WitLink疑似發生Rug Pull,該項目刪除了Twitter帳戶、Discord、Facebook、Instagram和網站。[2022/7/10 2:03:44]
⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。
⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。
Simple Price預言機 :
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
正構建PolkaDot數據云平臺的Cere Network籌集150萬美元:金色財經報道,總部位于舊金山的Cere Network宣布完成第二輪融資,共籌集了150萬美元。Cere正在構建PolkaDot的第一個數據云平臺,其主網有望在明年第一季度啟動。[2020/12/23 16:18:32]
Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
資產地址: Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
動態 | EOS42提出 對reg_producer 合約的修改建議 包含懲罰節點的措施:據 IMEOS 報道,EOS42 發文闡述了對 reg_producer 合約的修改建議,包含了懲罰節點的措施。EOS42 將 reg_producer 分解為三個主要目標:通過在reg_producer 合約中設定標準的方式,使得可以對出塊節點問責,其最終目的是確保 EOS 網絡性能足以為 DAPPs 提供可靠支持,幫助 EOS 代幣持有人進行明智投票,并通過客觀地保留不能變更的 EOS 區塊鏈的方式保護 EOS 用戶。[2019/2/15]
新的(有問題的)預言機:
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始價格: 416247538680000000000
更新后的價格: 416881147930000000000000000000000
Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。
攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。
漏洞交易:
● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44
● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相關地址:
● 攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
● 攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
● 惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻擊預言機地址:
該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。
Technocracy is the deep, dark secret of DAOs that no one else is talking about.
1900/1/1 0:00:00數字人民幣試點到了新的階段。3月31日,人民銀行召開數字人民幣研發試點工作座談會,新一批試點城市名單公布,在現有試點地區基礎上增加天津市、重慶市、廣東省廣州市、福建省福州市和廈門市、浙江省承辦亞.
1900/1/1 0:00:001.金色觀察|gas費能變成固定的嗎?以太坊用戶一直受gas費浮動的困擾,這帶來了一個問題,Gas費能變成恒定的嗎?2021年8月,以太坊研究者論壇里一個geth的開發者提出.
1900/1/1 0:00:00從融資角度分析,GameFi的熱度居高不下。據Footprint Analytics數據顯示:在剛剛過去的3月,已經有30+ GameFi項目獲得了資本的青睞,GameFi賽道的月融資總額超4億.
1900/1/1 0:00:002022年春晚舞臺上,國潮風濃郁的舞蹈詩劇《只此青綠》成為傳統文化破圈的精品佳作。一個多月后,中國東方演藝集團攜手阿里文娛推出《只此青綠》數字藏品紀念票,精選5張劇照和1幅書法題詞,設計了6款紀.
1900/1/1 0:00:00ERC-20、ERC-721 以及 ERC-1155,這些以太坊代幣標準已經被很多人所熟知,那你聽說過 ERC-4626 嗎?ERC-4626?的概念.
1900/1/1 0:00:00