以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > TRX > Info

Hundred 與 Agave 閃電貸攻擊事件分析_UND

Author:

Time:1900/1/1 0:00:00

1.前言

北京時間 3 月 15 日晚,知道創宇區塊鏈安全實驗室 監測到 Gnosis 鏈上的借貸類協議 Hundred Finance 與 Agave 均遭遇了閃電貸襲擊,包括 AAVE 的分支 Agave 和 Compound 的分支 Hundred Finance 。協議損失超 1100 萬美元。目前 項目方已暫停其數百個市場。

知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。

數字支付基礎設施平臺Thunes完成6000萬美元C輪融資,Bessemer Venture Partners參投:金色財經報道,數字支付基礎設施平臺Thunes宣布完成6000萬美元C輪融資,Marshall Wace領投,Bessemer Venture Partners和東南亞私募股權公司01Fintech參投,該公司透露旗下移動錢包網絡的覆蓋范圍已較2021年翻了兩番,達到30億個賬戶,目前已連接全球40億個銀行賬戶并處理了價值約 500 億美元的交易,新資金將用于開辟新市場并提升其支付網絡效率。(pymnts)[2023/6/6 21:20:02]

Hundred Finance被攻擊 tx:

0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098

Hundred Finance(HND)下跌觸及0.022美元,24小時跌幅達49.9%:4月16日消息,據CoinGecko行情數據顯示,Hundred Finance(HND)下跌觸及0.022美元,現報價0.0220632美元,24小時跌幅達49.9%。此前報道,跨鏈借貸協議Hundred Finance在Optimism上遭到黑客攻擊,目前估計的損失約為700萬美元。[2023/4/16 14:06:14]

攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd

攻擊地址: 0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358

NEAR將于本月啟動夜影協議第一階段并引入Chunk-Only Producers:9月9日消息,NEAR宣布將于本月啟動夜影協議第一階段并引入Chunk-Only Producers,Chunk-Only Producers僅負責在一個分片中生成區塊。NEAR計劃引入250至400名Chunk-Only Producers,該階段預計將于本月下旬啟動。

據悉,之后的第二和第三階段均將于2023年啟動,第二階段會將狀態和處理都將完全分片,第三階段則將實現動態分片,網絡將被動態拆分為分片,然后根據資源利用率進行合并,進一步提高網絡可擴展性。[2022/9/9 13:20:23]

Agave被攻擊tx:

0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e

Fairyproof:Hundred Finance與Agave遭遇攻擊原因是由于轉移ERC677代幣引起的:3月16日消息,Gnosis Chain上的DeFi協議Agave和Hundred Finance遭到重入攻擊,共計損失約1100萬美元。造成此次重入攻擊的原因是由于轉移ERC677代幣引起的,該代幣有一個轉移后調用函數叫 transferAndCall。

Fairyproof 推薦所有合約開發者三點注意:

1、合約內改變狀態要放在對外交互之前(包括轉移代幣) ;

2、注意ERC20代幣和ERC677代幣的區別;

3、重要用戶接口增加防重入鎖。[2022/3/16 13:59:33]

攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6

動態 | 東京工業大學將實施使用區塊鏈和加密貨幣的QRcode hunt計劃:據coinpost報道,日本東京工業大學將在10月6~7日舉行的校園文化節(學園祭)上,實施使用了區塊鏈和加密貨幣的QRcode hunt(二維碼賞金)計劃,據主辦方的調查,此次在校園文化節嘗試使用在以太坊上發行的自有加密貨幣,為日本首次。在這個計劃的游戲中,參加者將使用專用的錢包,尋找隱藏在學校內的二維碼,來競爭獲得的加密貨幣數量。[2018/9/30]

攻擊地址: 0x0a16a85be44627c10cee75db06b169c7bc76de2c

攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c

由于 Hundred Finance 與 Agave 攻擊流程與手法類似,因此我們使用 Hundred Finance 進行分析。

Hundred Finance 攻擊調用流程

1、攻擊者利用合約在三個池子中利用閃電貸借出 WXDAI 和 USDC

2、在 WETH 池子質押借出的部分 USDC

3、利用重入利用一筆質押,超額借出池子中資金

4、重復質押-重入借出步驟,將其他兩個池子資產超額借出

5、歸還閃電貸

6、獲利轉移

導致本次問題的根本原因是由于在 Gnosis 鏈上的官方橋接代幣 xDAI 合約中實現了一個對于 to 地址的回調( callAfterTransfer 函數)

合約實現地址:

https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts

該回調將直接導致重入漏洞的產生,同時由于在 Hundred Finance 團隊 fork 的 Compound 版本中沒有嚴格遵循檢查-生效-交互(防止重入的另一種方式),進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。

類似的,對于 Agave 項目方,攻擊者利用 liquidateCall 函數內部調用會調用 xDAI 的 callAfterTransfer 方法進行回調,最終導致攻擊者能再次進行借貸。

在 Hundred Finance 攻擊中攻擊者重入的調用路徑如下:

在 Agave 攻擊中攻擊者回調路徑(調用 liquidateCall 時內部調用時回調)如下:

此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的 token,同時項目方的 fork 的代碼沒有采用檢查-生效-交互模式導致了問題的發生。

我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:UNDDREFINFINATHUNDRR幣drep幣價格今日行情Goldyearn.financePig Finance

TRX
區塊鏈正在進入衍生品時代_區塊鏈

以往,談及區塊鏈,我們通常會想當然地將它與數字貨幣聯系在一起。似乎,數字貨幣,必然是區塊鏈的唯一歸宿。但凡是脫離了數字貨幣去談區塊鏈的做法,都是大逆不道的.

1900/1/1 0:00:00
比特幣再下一城 比特幣作為法定貨幣的原因何在?_比特幣

3月3日,瑞士南部城市盧加諾宣布將比特幣、USDT作為法定貨幣,并將和Tether合作將其打造為歐洲比特幣之都.

1900/1/1 0:00:00
為什么Larva Labs將加密朋克IP賣給了無聊猿猴創作者?_NFT

是什么導致了這樁 NFT 的大手筆交易?為什么「朋克」的創作者說他們并不「很適合」支持這個項目? 就在上周.

1900/1/1 0:00:00
文和友的盡頭是元宇宙_元宇宙

文和友完全就是元宇宙的現實體驗。 我至今也不會忘記,去年早春,深圳文和友剛開業時那番明媚景象。開業當天,“文和友排隊人數突破5萬”登上熱搜,翻開評論,有人不忿,有人不屑,有人不解.

1900/1/1 0:00:00
MetaMask 完成融資后將發行 Token 或是史上最大規模空投 但監管不確定性極大_MET

據 Decrypt 報道,擁有3000萬月活用戶的 MetaMask 母公司完成巨額融資后表示,很快將推出去中心化自治組織或 DAO,“它不會管理 MetaMask.

1900/1/1 0:00:00
三分鐘帶你了解DAO的特點、優勢以及如何參與其中_DAO

近期,有Constitution DAO、Assange DAO在內的大大小小的DAO組織涌現出來,一些非營利組織、游戲公會、DeFi治理的背后都有著DAO的身影.

1900/1/1 0:00:00
ads