以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > MATIC > Info

首發 | 項目不立于「危墻之下」?Flurry Finance被盜事件分析_ULT

Author:

Time:1900/1/1 0:00:00

本文由Certik原創,授權金色財經首發。

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與Flurry Finance相關的一系列可疑活動,Flurry Finance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。

①攻擊者部署了一個惡意代幣合約(也被用作攻擊合約),并為代幣和BUSD創建了一個PancakeSwap交易對。

攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]

惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]

②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。

《精靈達人3D》正式首發 Cocos-BCX 主網:據官方消息,近日,由生態合伙人 DAPPX 參與開發的《精靈達人3D》正式首發于游戲公鏈 Cocos-BCX 主網。《精靈達人3D》是一款以精靈寶可夢為題材的抓寵游戲,游戲美術采用全3D 制作。用戶可通過 CocosWallet , DAPPX 或 IMCOCOS 登錄 COCOS 主網賬號即可體驗。截至目前,Cocos-BCX 主網已上線《加密騎士團》《惡龍必須死》《XPEX怪獸世界》《Go Block》《可可奪幣》《熊貓運動會》等多款玩法多樣的趣味性鏈游,游戲公鏈生態在逐步壯大和完善。[2020/8/20]

execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。

攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

首發 | 百度財報體現區塊鏈 BaaS平臺成為新戰略重點:金色財經報道,2020年2月28日,百度(股票代碼BAIDU)公布財報,其中將區塊鏈BaaS平臺相關的進展進行了單獨敘述,依托于百度智能云的區塊鏈平臺有望成為技術創新方向的新增長引擎。在AI服務上,百度與上海浦東發展銀行達成合作,共建區塊鏈聯盟,在百度區塊鏈服務(BaaS)平臺上實現跨行信息驗證。[2020/2/28]

StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

首發 | 百度推動246家博物館線上藏品上鏈:金色財經訊,近日,百度超級鏈聯合百度百科,基于區塊鏈技術創建 “文博藝術鏈”,推動百科博物館計劃中的246家博物館線上藏品上鏈。基于“文博藝術鏈”,百度將與博物館共同推動線上藏品版權的確權與維護,同時探索線上藏品版權數字化交易方式,為合作的博物館提供更全面的服務和更多的權益。據介紹,此項目將分階段進行,一期將完成線上藏品的入鏈確權,為每一件藏品生產專屬的版權存證證書。讓每一名用戶可以在百度百科博物館計劃的PC端和WAP端的藏品頁查看證書。后續,百度還將推動AI與區塊鏈技術在文博領域的結合應用,用來保障上鏈數據與藏品相匹配,為后續進行藏品圖像版權數字化交易奠定基礎。[2019/1/30]

③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。

此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。

更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。

FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。

⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的(正常)值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

⑥因為multiplier乘數是決定Rho代幣余額的因素之一:

攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。

⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。

該次事件主要是由外部依賴性引起的。

因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。

本次事件的預警已于第一時間在CertiK官方推特[https://twitter.com/CertiKCommunity]進行了播報。

除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及Rug Pull相關的各種社群預警信息。

近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。

Tags:ULTCOMMultiplierHTTMOONCAT Vault (NFTX)COMFIhtt幣被騙

MATIC
號稱玩游戲就能賺錢 收益超萬倍 律師:涉嫌違法_元宇宙

原標題:區塊鏈游戲蹭元宇宙熱點,號稱玩游戲就能賺錢,收益超萬倍!律師:涉嫌違法元宇宙概念大火,區塊鏈游戲也搭上順風車。“攜手v神,馬斯克實現火星夢”.

1900/1/1 0:00:00
金色觀察|俄羅斯能通過加密貨幣規避制裁嗎?_加密貨幣

俄烏局勢愈演愈烈,美歐等國對俄羅斯的金融制裁再度升級。2月26日,針對俄羅斯第三波制裁開始。美國、歐盟、英國和加拿大發表聯合聲明,宣布禁止俄羅斯的幾家主要銀行使用SWIFT國際結算系統.

1900/1/1 0:00:00
2022年區塊鏈的10大趨勢_區塊鏈

區塊鏈的未來發展如何? 2021年,區塊鏈走過了令人難忘的一年。2022年,區塊鏈又會有哪些改變呢?近日,美國權威科技網站Business Insider總結了2022年區塊鏈的十大趨勢,展望未.

1900/1/1 0:00:00
金色觀察|俄烏局勢持續升溫:如何影響加密貨幣市場_比特幣

俄烏局勢繼續升溫,牽動市場。作為整個金融市場中的一環,加密貨幣不可避免的受到影響。接下來,我們就梳理一下俄烏沖突將從哪些方面影響加密貨幣市場.

1900/1/1 0:00:00
把NFT做成Twitter頭像 體驗有多糟糕?_NFT

本文梳理自 Tascha Labs 創始人 Tascha Che 在個人社交媒體平臺上的觀點,律動 BlockBeats 對其整理翻譯如下:為了制作一張 NFT 頭像.

1900/1/1 0:00:00
對話賓夕法尼亞州立大學法學教授:法律能否跟上加密貨幣的步伐?_NFT

本文來自微信公眾號老雅痞(id:laoyapi)。 與加密貨幣教授 Tonya Evans一起揭開互聯網法律的神秘面紗本文整理自TheVerge?Decoder特色欄目.

1900/1/1 0:00:00
ads