北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。
由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。
攻擊步驟
①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。
②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。
③由于預言機已被替換,預言機輸出的rTokens價格被操縱。
加密支付應用Strike將基于閃電網絡的跨境支付服務擴展到墨西哥:6月14日消息,加密支付應用Strike將其基于閃電網絡的跨境支付服務擴展到墨西哥,該服務將于6月14日在墨西哥推出,使用該服務跨境發送的美元可以轉換為比索并轉入收款人的銀行賬戶中。[2023/6/15 21:37:27]
④攻擊者用被操縱的價格借到了346,199USDC。
⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。
⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。
⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。
合約漏洞分析
SimplePrice預言機?:?
加密支付公司Strike與電商巨頭Shopify達成合作,允許商家接受比特幣付款:4月8日消息,閃電網絡支付平臺Strike宣布與電商巨頭Shopify、軟件公司NCR和支付公司Blackhawk合作,建立了一個基于閃電網絡的新支付系統,使符合條件的美國Shopify商家將能夠從全球客戶那里以美元接收比特幣付款。該系統將適用于Shopify商家的在線銷售,以及許多大型連鎖店的網點交易。
Strike首席執行官Jack Mallers表示,世界上任何擁有閃電網絡錢包的消費者都可以使用這項服務,包括超過7000萬Cash App(Square公司開發的移動支付服務)用戶。[2022/4/8 14:11:47]
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
動態 | Zap發布新應用Strike促進比特幣采用率:據Decrypt消息,閃電網絡錢包Zap發布了一個名為Strike的新應用,旨在使任何人都能輕松使用閃電網絡,從而促進比特幣采用率。該應用程序允許客戶使用借記卡或銀行帳戶在Lightning上付款。[2020/1/31]
Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的預言機:?
0xa36f6f78b2170a29359c74cefcb8751e452116f9
聲音 | 比特幣富豪Erik Finman:如果四個問題得不到解決,比特幣將“死亡”:據finance消息,年僅20歲的比特幣百萬富翁Erik Finman在接受采訪時提到了可能導致比特幣消亡的四個關鍵問題。 分別是:轉賬費用高、傳輸速度慢、社區派系分裂、進入行業的門檻偏高。[2019/5/21]
原始價格:416247538680000000000
更新后的價格:416881147930000000000000000000000
RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。
資產去向
其他細節
漏洞交易:
●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?
●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相關地址:
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻擊預言機地址:
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。
歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
尊敬的XT.COM用戶:由於ETC,HECO,KDC,TEC,TOMO,EGLD錢包升級維護,XT.COM現已暫停所有ETC,HECO,KDC,TEC,TOMO.
1900/1/1 0:00:00尊敬的唯客用戶您好! 在Telegram,請注意:唯客客服從來不會主動與用戶私聊;唯客客服從來不會詢問用戶帳戶名,密碼,2FA等機密信息;遇到困難.
1900/1/1 0:00:004月17日消息,奢侈時尚品牌路易威登正在推進其NFT實驗,在其獨立手機應用游戲《Louis:TheGame》中引入了以PFP為靈感的NFT獎勵。該游戲于2021年8月首次推出.
1900/1/1 0:00:00做投資,難在看懂,停在情緒,斷在行動,懶在依賴,快在du立,亂在拉人,盈在跟對,苦在單干,巧在借力,虧在自私,錯在指責,勝在檢討,差在不改,累在盲目,貴在付出,賠在自大,輸在少學,敗在放棄.
1900/1/1 0:00:00尊敬的8V用戶: 為致力提供更好的交易體驗,8V已于4月13日07:00起暫停FeministMetaverse(FM)的交易功能,恢復交易時間將另行于官方公告通知.
1900/1/1 0:00:00DearValuedUsers,Let’skickofftheEasterholidaysinaneggs-citingwaywithHuobiGlobal!FromApr17.
1900/1/1 0:00:00