以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析_USD

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

CertiK:EOA地址已將20枚ETH轉入Tornado Cash:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0xe971和0xae87)已將20枚ETH(約3.67萬美元)轉入Tornado Cash。這兩個地址的資金都來自被大量出售的STU代幣,導致其價格驟跌99.9%。[2023/6/29 22:07:49]

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

前Web3基金會波卡增長負責人Dan Reecer擔任Acala增長副總裁:前Web3基金會波卡增長負責人Dan Reecer發推宣布:今天是自己全職擔任Acala增長副總裁的第一天。過去兩年,他參與了波卡、Kusama的啟動,在推文中感謝Web3基金會團隊,他表示將以與Acala的同事一道幫助構建Acala和Kusama上領先的DeFi平臺。[2021/2/2 18:42:21]

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

Simple Price預言機 : 

YFII Pool2 收到首批Balancer(BAL)獎勵,社區將提案分配方式:9月3日,聚合器項目DFI.Money(YFII)收到首批Balancer(BAL)獎勵,共計BAL 679.83個,價值21814美元。該獎勵來源于YFII/DAI礦池,后續每周都將收到。社區目前正在商討獎勵分派方式。此前消息,在DFI.Money(YFII)Pool2提供流動性進行挖礦,可以同時獲得YFII和BAL獎勵。[2020/9/3]

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

區塊鏈數據智能平臺SixPencer支持合規穩定幣HUSD數據查詢:據官方消息,區塊鏈數據智能平臺SixPencer已經正式支持合規穩定幣HUSD的數據查詢。用戶可以一鍵輕松獲得HUSD相關知識圖譜,同時系統會匹配與搜索詞對應的最佳可視化圖表。目前,平臺已經支持HUSD最新的用戶量、鏈上交易、以及市場數據查詢。

SixPencer是一家區塊鏈數據智能平臺。致力于實現區塊鏈數據智能大眾化,打造一個人人都可通過搜索獲取鏈上數據的開放平臺,通過創新的搜索和分析工具,改變用戶訪問、理解和分析區塊鏈數據的方式。

HUSD是由Stable Universal 發行的合規穩定幣,與美元1:1錨定。HUSD對應的美元資產由美國信托機構托管,由知名的獨立美國審計公司每月對資金進行審計。HUSD團隊竭誠為用戶提供安全、穩定、便捷的數字資產服務。[2020/7/7]

資產地址:  Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的(有問題的)預言機: 

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格: 416247538680000000000

更新后的價格: 416881147930000000000000000000000

Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

漏洞交易:

● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

● 攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:USDCERBNBTORUSDMCERBERUSbnb怎么換成人民幣fasthorsevictory

以太坊價格
昂貴的NFT藝術:有史以來最高價值的加密藝術_NFT

在2017年的Cryptokitties項目奠定了初始基礎之后,在2021年Beeple、CryptoPunks、Board Ape Yacht等NFT項目接連爆發,NFT概念走向主流.

1900/1/1 0:00:00
ERC-4626? 的一小步 DeFi 的一大步_RAY

ERC-20、ERC-721 以及 ERC-1155,這些以太坊代幣標準已經被很多人所熟知,那你聽說過 ERC-4626 嗎?ERC-4626?的概念.

1900/1/1 0:00:00
美國財政部制裁俄羅斯加密礦工 首次打擊采礦業_CEB

隨著俄羅斯對烏克蘭的戰爭接近第三個月,美國財政部有史以來第一次將矛頭指向在俄羅斯經營的比特幣礦工。在最新一輪制裁中,美國財政部表示正在對俄羅斯的虛擬貨幣挖礦公司采取行動.

1900/1/1 0:00:00
中央紀委國家監委網站:緊盯虛擬貨幣挖礦背后的腐敗等問題_數字貨幣

湖北黃石14部門聯合整治虛擬貨幣“挖礦”活動,廣東省發改委公布廣州、揭陽整治虛擬貨幣“挖礦”工作的典型案例.

1900/1/1 0:00:00
Web3 建設者的去中心化指南:原則、模型、方法_WEB

Web3 系統的構建者可以通過謹慎的設計決策促進去中心化經濟的形成,這些決策導致他們的系統從廣泛的來源中積累「價值」——無論是信息、經濟價值、投票權還是其他形式——并根據他們的貢獻公平地分配該價.

1900/1/1 0:00:00
全球頂尖大學已將加密貨幣加入其課程_區塊鏈

加密貨幣在世界主要經濟體中的存在,為該行業的不同初創公司創造了一個大機會,導致對加密資產的大量需求。這個新誕生的市場幫助開發了更多的工作和教育機會.

1900/1/1 0:00:00
ads