北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
攻擊步驟
攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。
攻擊者:
https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35
惡意Token合約:
Custodia Bank CEO:美聯儲在推出即時支付服務FedNow時違反了法律:金色財經報道,加密銀行Custodia Bank首席執行官Caitlin Long在社交媒體表示,美聯儲在推出即時支付服務FedNow時違反了法律,Long一直在為Custodia爭取聯邦主賬戶資格,主賬戶將為Custodia提供對FedWire網絡的訪問權限,但據Long稱,有關機構如何有資格訪問該網絡的規則一直很模糊。她聲稱,Custodia多次被拒絕獲得主賬戶,她稱這不僅非法,而且“不符合美國精神”。[2023/7/22 15:51:50]
https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7
BAYC系列NFT地板價降至68.4ETH,24小時跌幅4.24%:3月10日消息,據NFTGo.io數據顯示,Bored Ape Yacht Club系列NFT地板價降至68.4ETH,24小時跌幅4.24%。此外,該系列NFT24小時交易額達3161.51ETH,交易額增幅達221.20%。[2023/3/10 12:53:44]
PancakeSwap交易對:
https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb
攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。
HyperPay智能定投功能正式上線:據官方消息,HyperPay錢包推出智能定投功能,該功能是一種美元成本平均(DCA)投資策略,分為單幣種定投和組合定投,同時創新性推出智能定投和杠桿定投,支持用戶定投數十種主流幣種。[2022/12/30 22:16:11]
execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。
攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:
https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142
StrategyLiquiddate合約:
韓國檢察官突襲檢查Terra聯合創始人Daniel Shin的家:金色財經消息,據當地媒體報道,TerraformLab的聯合創始人Daniel Shin在首爾的家于周三遭到檢察官的搜查。報告稱,此次突襲是針對欺詐導致TerraUSD(UST)穩定幣崩盤的指控的更廣泛調查的一部分。
5月,一些總部位于韓國的Luna(LUNA)投資者對Terraform Labs和聯合創始人Do Kwon提起訴訟,指控其存在欺詐和違反當地證券法的行為。Shin是最近被韓國當局突襲的利益相關者。本周早些時候,包括Bithumb和Upbit在內的韓國主要加密貨幣交易所遭到當局突襲檢查。(Coindesk)[2022/7/22 2:31:03]
https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369
惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。
此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。
更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。
FlurryRebaseUpkeep合約:
https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b
其中一個Vault的合約:
https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4
攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。
在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。
在進一步攻擊的交易中multiplier被更新為4.2530e35。
攻擊實例:
https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830
https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df
因為multiplier乘數是決定RhoToken余額的因素之一:
攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。?
攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。
寫在最后
該次事件主要是由外部依賴性引起的。
因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。
本次事件的預警已于第一時間在?CertiK官方推特進行了播報。
除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
Tags:ULTKENTOKENTOKEult幣行今日價格Witch TokenOrganic Tokenxinbitoken
「每周編輯精選」是Odaily星球日報的一檔“功能性”欄目。星球日報在每周覆蓋大量即時資訊的基礎上,也會發布許多優質的深度分析內容,但它們也許會藏在信息流和熱點新聞中,與你擦肩而過.
1900/1/1 0:00:00原文作者:寒鴉 原文編輯:SlothRun原文來源:TheSeeDAO在Azuki之后,Mfers成為了大家不得不談論、不得不關注的PFP項目.
1900/1/1 0:00:00原文作者:Shreyjain.eth原文編譯:TechFlowIntern在這篇文章中,我們對專注于將工作、職業身份和聲譽放在鏈上的創新進行了一次元回顧.
1900/1/1 0:00:00根據Filecoin(FIL)官方消息,Filecoin(FIL)計劃在網絡區塊epoch#1594680時進行主網升級,預計時間2022年3月1日.
1900/1/1 0:00:002022年3月9日晚20:00,MetaRim系列NFT即將上線Gate.ioNFT魔盒,作品限量發售300個,單個作品售價180美金,數量有限.
1900/1/1 0:00:00項目名稱:Polkadex(PDEX)項目簡介:Polkadex是一個基于訂單簿的完全去中心化的點對點加密貨幣交易所,適用于搭建在Substrate上的DeFi生態系統.
1900/1/1 0:00:00