比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > KuCoin > Info

Rikkei Finance被攻擊事件:預言機被黑客任意利用_RIK

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

加密貨幣支付應用Strike推出新Visa卡,將提供消費獎勵:金色財經報道,基于閃電網絡的加密貨幣支付應用Strike宣布推出一張新的Visa卡。該公司在其推特上宣布了這一消息,并表示其用戶現在可以“把Strike帶到任何地方,并在日常消費中獲得獎勵”。推廣工作將從等待名單開始。在推文中,Strike稱,用戶將能夠使用新卡直接存款,以比特幣支付,購買比特幣,發送和接收資金,使用Apple Pay和Google Pay消費,并在消費時獲得獎勵。(The Block)[2022/8/12 12:20:47]

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

UFC Strike Marketplace現已開放:2月18日消息,UFC Strike官方發推表示UFC Strike Marketplace現已開放。

據悉,UFC Strike是NFT開發商Dapper Labs推出的,該項目是基于終極格斗錦標賽(UFC)中的戰士和標志性時刻的NFT集合,粉絲們現在已經可以在UFC Strike Marketplace中交易他們的NFT。[2022/2/18 10:00:08]

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

合約漏洞分析

SimplePrice預言機?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Strik在薩爾瓦多推出比特幣閃電網絡支付應用程序:金色財經報道,比特幣閃電網絡錢包Zap旗下初創公司Strike在薩爾瓦多推出了比特幣閃電網絡驅動的支付應用程序。其團隊正計劃很快在歐洲全面推出該應用,并將允許用戶將其薪資轉換為比特幣。[2021/4/1 19:34:49]

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

曾預測BTC將于本月跌至1760美元的分析師Henrik Zeberg轉為看漲:今年五月初,加密貨幣分析師兼宏觀經濟學家Henrik Zeberg預測BTC將經歷大幅下行,或將于本月一路下行至1760美元。再跌至這一低點后,比特幣會在明年大幅上漲,其價格可能會達到5.4萬美元,甚至可能會高達9.4萬美元。然而,Henrik現已改變了其看法,轉為看多。Henrik表示衡量市場強弱的常用技術指標—相對強弱指數(RSI)已開始轉為看漲。(U.Today)[2020/7/6]

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:RIKTRISTRISTRStrikeXATRI價格CryptosTribeStryking

KuCoin
MEXC關於2022年4月20日合約系統升級的公告_MEX

尊敬的MEXC用戶: 為了給您提供更好的合約交易體驗,MEXC平臺合約市場將於2022年4月20日6:30-7:30(UTC8)進行系統升級維護,預計需要1小時.

1900/1/1 0:00:00
?BitMEX創始人Arthur Hayes:Q之陷阱_比特幣

原文作者:ArthurHayes原文編譯:GaryMa吳說區塊鏈本文經過了較多的編輯,標題中的Q可能是指“QE&QT量化寬松&量化收縮中的Q”.

1900/1/1 0:00:00
Brand-New Event: Trade ARV to Share 100,000 USDT Prize Pool!

Period:13:00(UTC)onApr14-13:00(UTC)onApr21,2022HowtoParticipate: ?JoinNow? ●?Clickthebuttonatthet.

1900/1/1 0:00:00
Gate.io Presents High Quality Trading Strategies To Facilitate Your Trading Experience_GAT

Gate.ioCopyTradingisnowhometo16quantitativeproducts.

1900/1/1 0:00:00
BitWell將上線RPG現貨交易并開啟交易賽_RPG

尊敬的用戶: 為給您提供更加豐富的交易品種,BitWell將于新加坡時間2022年04月13日在現貨交易板塊元宇宙專區上線RangersProtocol并開啟交易賽.

1900/1/1 0:00:00
解讀零清算風險的Solana算法穩定幣「Nirvana」_POM

作者|秦曉峰 編輯|郝方舟 出品|Odaily星球日報過去幾天,一個名為「Nirvana」項目備受關注,引起加密社區廣泛討論.

1900/1/1 0:00:00
ads