前言
北京時間2022年5月9日,知道創宇區塊鏈安全實驗室監測到BSC鏈上借貸協議FortressProtocol因預言機問題被攻擊,這是最近實驗室檢測到的第三起預言機攻擊事件,損失包括1,048枚ETH和400,000枚DAI,共計約300W美元,目前已使用AnySwap和Celer跨鏈到以太坊利用Tornado進行混幣。
知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
基礎信息
知情人士:Binance正探索允許機構客戶將交易抵押品存放在銀行:5月30日消息,據知情人士表示,加密貨幣交易平臺Binance正在討論一項提議,讓部分機構客戶將交易抵押品存放在銀行,而不是加密貨幣平臺,此舉可能有助于降低交易對手風險。
知情人士表示,這家全球最大的加密貨幣交易平臺已與一些專業客戶討論了一項設置,允許他們使用銀行存款作為現貨和衍生品保證金交易的抵押品。總部位于瑞士的FlowBank和總部位于列支敦士登的Frick銀行被認為是這項服務的潛在中介機構。[2023/5/31 11:49:00]
被攻擊Comtroller:0x01bfa5c99326464b8a1e1d411bb4783bb91ea629
Coinbase獲得在百慕大運營的許可證:金色財經報道,Coinbase宣布,作為其國際擴張努力的一部分,該公司已經從百慕大金融管理局(BMA)獲得了F類許可證,這使得該公司可以在該地區作為數字資產交易所運營。[2023/4/21 14:17:08]
被攻擊預言機地址:0xc11b687cd6061a6516e23769e4657b6efa25d78e
攻擊者地址:0xA6AF2872176320015f8ddB2ba013B38Cb35d22Ad
CZ:Binance從未使用BNB作為抵押物,也從未承擔過債務:11月9日消息,CZ 在其社交平臺表示,從此次 FTX 事件中可以得到兩個教訓:1. 不要使用自己創建的 Token 作為抵押品。2. 如果你經營加密貨幣業務,請不要借貸。不要有效地使用資本。要保證大量的儲備金。
此外,Binance 從未使用 BNB 作為抵押物,也從未承擔過債務。[2022/11/9 12:35:54]
攻擊合約:0xcD337b920678cF35143322Ab31ab8977C3463a45
tx:0x13d19809b19ac512da6d110764caee75e2157ea62cb70937c8d9471afcb061bf
漏洞分析
該項目是依舊是Compound的仿盤,但由于項目方在預言機實現注釋了原本存在的檢查導致不需要足夠的power便可以通過0xc11b687cd6061a6516e23769e4657b6efa25d78e#submit篡改價格;
攻擊者通過改變FTS在協議中的價格借走了其他池子中的資產,市場中的借貸池如下:
攻擊流程
1、攻擊者購買了FTS代幣并通過提案投票支持添加FTS作為抵押物,提案ID為11;
2、通過調用預言機submit函數改變FTS的價格;
3、攻擊者使用100個FTS作為抵押物調用enterMarket進入市場;
4、由于市場價格對于FTS的價值計算出現問題,攻擊者使用該抵押品直接調用borrow進行借款;
借取的資產:
5、由于100個FTS沒什么價值不需要取回,而攻擊者后續仍將其他用于第一步的FTS還在Pancake兌換進行了徹底的套現。
總結
本次攻擊原因是Compound仿盤在預言機使用時出現了問題。近期大量Compound仿盤項目被攻擊,我們敦促所有Fork了Compound的項目方主動自查,目前已知的攻擊主要歸結于如下幾個問題:
千里之堤毀于蟻穴。從內部調用可見,本次攻擊者使用getAllMarkets依次遍歷拿取了全部市場的底層資產并將FTS徹底套現。建議項目方對于自己有不一樣的實現上一定要建立在充分的理解和足夠的第三方安全審計上。一點小的誤差將可能導致項目的全盤損失。
Tags:FTSANCCOM加密貨幣fts幣的最近狀況Tartarus FinanceCOMOS價格加密貨幣騙局騙女人套路
撰文:0x21,律動BlockBeats「Emm...CryptoPhunk、Tendies、CryptoZunks這些項目是我在創建Azuki道路上『學習』到的經驗」.
1900/1/1 0:00:0012:00-21:00關鍵詞:Tezos基金、軟銀愿景基金、算法Stablecoin1.Token.io完成4000萬美元融資.
1900/1/1 0:00:00DearValuedUsers,HuobiGlobalwillbeopeningADP(Adappter)?spottrading(ADP/USDT)at10:00(UTC)onMay12.Di.
1900/1/1 0:00:00尊敬的8V用戶: 8V已于2022年5月13日01:25暫停代幣UST充提幣服務。恢復時間將另行于官方公告通知.
1900/1/1 0:00:00親愛的用戶: “幣安寶”活期產品BUSD的利率現已升級,新的利率結構調整如下: 原階梯利率 新階梯利率幣種階梯1階梯2階梯3階梯1階梯2階梯3BUSD0-500BUSD500BUSD<Am.
1900/1/1 0:00:00相較本月早些時候議息會議上暫時排除75個基點加息的發言,鮑威爾隔夜卻為此開了“一扇窗”。鮑威爾還公開承認,美聯儲此前在對抗通脹方面行動有所遲緩,若更早采取行動可能會更好,這也是鮑威爾罕見認錯,主.
1900/1/1 0:00:00