链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 币赢 > 正文

UND:首发 | CertiK:八千万人民币不翼而飞 Compounder.finance内部操作攻击分析_NCE

作者:

时间:

八千万人民币的大案子,是不是想起了《人民的名义》里那一墙的人民币?

在日常生活里,也许你不小心疏忽遗失了钱包也丢不了太多钱。但在加密货币的世界中稍有不慎,损失的金额也许是一把撒出去遮天蔽日的那种效果。

在层出不穷的矿坑中,一着错漏,满盘皆输。往往项目拥有者与投资者一样,心心念念记挂着自家项目的安全性。

但有一种情况是例外.....

北京时间12月1日下午3点,CertiK安全技术团队通过Skynet发现Compounder.Finance项目位于0x0b283b107f70d23250f882fbfe7216c38abbd7ca地址处智能合约发生多笔大额交易。

CertiK安全技术团队验证后,发现这些交易是Compounder.Finance项目拥有者内部操作,将大量代币转移到自己的账户中。

经统计,Compounder.Finance最终共损失约价值8000万人民币的代币。

攻击事件经过如下:

图一:inCaseTokenGetStuck()函数

Compounder.Finance项目拥有者通过多次调用如图一所示位于0x0b283b107f70d23250f882fbfe7216c38abbd7ca中的inCaseTokenGetStuck()函数,将代币转移到自己的指定的地址中。

调用该函数时,首先在1471行会检查外部函数调用者是否为strategist或者governance角色地址,通过检查于0x0b283b107f70d23250f882fbfe7216c38abbd7ca智能合约的strategist角色地址,发现与Compounder.Finance项目拥有者地址一致。

图二:Compounder.Finance:StrategyControllerV1中strategist角色地址

图三:?项目管理者盗取代币的交易举例

项目管理者盗取代币的交易列表:

●?https://etherscan.io/tx/0x9c75f70670d94e6d37f60a585f9b57d13193998d64866f720489efbea4809056

From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For6,230,432.06773805($458,310.58)?CompoundUni...(cUNI)

●?https://etherscan.io/tx/0x18e0efcaabe64299666fd78bb33dae2a4b25c6f11b469fc0498db714970cacfa

From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For1,934.23347357($745,530.95)?CompoundWra...(cWBTC)

●?https://etherscan.io/tx/0xf94de5a083f16700f4d26ec8ca3e03dc01889a54f472bf630079c54a77f033e6

From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For97,944,481.39815207($2,086,547.53)?CompoundUSD...(cUSDC)

●?https://etherscan.io/tx/0x0763afe207015ed7c1aa8858d2c092cf7b6a20397f2408bff20b044ef1901822

From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For105,102,172.66293264($2,159,301.01)?CompoundUSD...(cUSDT)

●?https://etherscan.io/tx/0x10d245e61e76c7bf44257985789463ed89f624a0d5ffc45cfa671b16a7113d77

From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For1,300,610.936154161964594323($1,521,714.80)?yearnCurve....(yyDAI+...)

●?https://etherscan.io/tx/0x57c61df91e46b191424bfdd9223f277457a07999b58420e3b540059aad3fc7fe

From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For8,077.540667($4,788,285.33)?WrappedEthe...(WETH)

当今DeFi市场中存在着项目拥有者权限过大,中心化程度过高的项目比比皆是。

目前对项目拥有者缺乏额外治理或者限制措施,由于此类原因导致的内部操作攻击事件也逐渐增多。

此次事件造成损失巨大,攻击技术细节简单,更是为所有DeFi项目敲响了警钟:

1.?当前DeFi市场中缺乏对项目拥有者进行有效限制的方法。

2.?投资者对该类安全风险主要还是依靠查找项目背书的方式来进行确认。

项目的安全与否不该依赖于项目拥有者或团队自身的“选择”,这样的防范方式并不可行,从智能合约代码层面对项目拥有者进行权限限制才能从根本上杜绝此类攻击。

欢迎搜索微信关注CertiK官方微信公众号,点击公众号底部对话框,留言免费获取咨询及报价。

来源:金色财经

标签:UNDCOMNCENANUNDO币comp币价格Penguin FinanceHammer Finance

币赢热门资讯
CHA:波卡平行链竞拍蓄势待发 深度分析影响几何_ABC

近日,波卡官方预告将会在12月3日的Decoded大会上宣布有关平行链的最新进度,随后,Parity的工程师在官方Element的聊天室中透露Rococo新进展时表示.

ABTC:置于死地:BCHA攻防战全纪录 谁在血腥追杀?_ABTC币

作者为刘昌用先生,授权吴说区块链发布,全文7619字。BCHA正在遭受疑似BCHN支持者的持续算力攻击,主要形式是空块攻击。攻防双方已经进行了多个阶段的策略调整.

LIBRA:Libra又见曙光!最早于2021年1月推出,或将颠覆稳定币市场?_Equilibria

?根据《金融时报》的报道,由社交媒体巨头Facebook牵头的数字货币项目Libra已经准备在明年初启动,最早将在2021年1月发行.

科技股:炒股配资公司中股配资 科创板的价值回归_科技股

“科创板公司在这个阶段呈现回调是正常的,由于之前堆集的涨幅的确太高。并且,现在商场热门也不少,像深圳概念、自贸区概念、猪肉概念等都分流了不少本来热心炒Z科创板的资金.

ABTC:黄乾瑞12.2黄金还会涨吗白银还会涨吗今日白银最新趋势行情操作思路_ARM

  黄金行情分析      黄金4小时看到,昨天下午到今天收线阴阳交替,且影线较长,出现一个短期多空盘整喘息期,而后出现两跟小十字,买盘暂时压过卖盘,下方激进的参与进多的位置在1774附近.

CHA:比特币今日行情 12月3日比特币最新价格_The Everlasting Parachain

截止12月2日,比特币现货价格从年最低价约3782美元上涨至约19880美元,刷新历史新高。数字货币市场加速上涨,根据CoinMarketCap数据,数字货币总市值年内涨幅约200%.