前言
北京时间2022年3月31日,知道创宇区块链安全实验室监测到借贷平台Ola_finance遭到重入攻击,黑客窃取216964.18USDC、507216.68BUSD、200000.00fUSD、55045WETH、2625WBTC和1240,000.00FUSE,约467万美元。
分析
其中一起攻击事件如下图所示,该次攻击事件的问题点在于Ola.finance和ERC677代币的不兼容,这些代币的内置回调函数被攻击者利用进行重入攻击以耗尽借贷池。
所有攻击事件如下:20WBTC+100WETH被盗:https://explorer.fuse.io/tx/0xe800f55fe6c81baba1151245ebc43692735d4019107f1f96eeb9f05648c79938/token-transfers100WETH被盗:https://explorer.fuse.io/tx/0xb8ef2744647027047e383b6cdd660a950b4f6c6bbbc96378ef1e359b4369ffc1/token-transfers100WETH被盗:https://explorer.fuse.io/tx/0xff4fa726d0967bda03124fb71d58f0aa32d8132029804cdcf0c517761f4acd74/token-transfers100WETH被盗:https://explorer.fuse.io/tx/0xf06a9b830dc2577e62016df45ee6f824d9112d32d3f66f4e1e31639d15a3812d/token-transfers100WETH被盗:https://explorer.fuse.io/tx/0xb535823c71bf753e6468e40ce009f00ab473e716900417719377a0c50892816f/token-transfers52.094WETH被盗:https://explorer.fuse.io/tx/0xf1ac951de9eda1be73fd99adf9cca902b0ff28515ec3061b487e52cf352f5b6a/token-transfers6.246WBTC被盗:https://explorer.fuse.io/tx/0x719ec16e785463adf78e8ebf32286f837f7546e4301d9bce620da08af435bb3a/token-transfers216964.176USDC被盗:https://explorer.fuse.io/tx/0x0df8dce11993a2efff59a416aa967b64b9ebe0ab66f996cfdb41a463b952dd86/token-transfers507216.676BUSD被盗:https://explorer.fuse.io/tx/0x1b3e06b6b310886dfd90a5df8ddbaf515750eda7126cf5f69874e92761b1dc90/token-transfers200000fUSD被盗:https://explorer.fuse.io/tx/0x17883e8a1bcfc85b80f00f8faa730f2da17b1d9fe48c1922c05e51a1a9e01a2c/token-transfers1240000FUSE被盗:https://explorer.fuse.io/tx/0x8223170a722eba6d4583845f377ba5f353e8e589d0d16b6a4fb0a2feaad94a8c/internal-transactions基础信息
Solana开发人员:Solana基金会及社区均未讨论硬分叉的可能性:6月15日消息,上周推特上关于将Solana硬分叉的辩论似乎并没有影响到Solana的开发人员。负责审计Solana代码的网络安全研究员Matías Kudelski表示,我与10多名开发人员一起参与了Solana最大的项目,没有人在讨论硬分叉。Solana基金会和协议Discord服务器中的用户都没有考虑过硬分叉的可能性。[2023/6/15 21:38:00]
攻击合约:Contract1:0x632942c9BeF1a1127353E1b99e817651e2390CFFContract2:0x9E5b7da68e2aE8aB1835428E6E0c83a7153f6112攻击者地址:0x371D7C9e4464576D45f11b27Cf88578983D63d75攻击tx:0x1b3e06b6b310886dfd90a5df8ddbaf515750eda7126cf5f69874e92761b1dc90漏洞合约:0x139Eb08579eec664d461f0B754c1F8B569044611流程
Solana上的Lido将于11月中旬升级至V2版本:11月2日消息,流动性质押协议Lido的创始团队P2P Validator在推特上宣布,将于11月中旬将在Solana上的Lido智能合约升级至V2版本。本次升级侧重于让验证者更去中心化,并允许运营商使用其现有的公共Solana节点而佣金不超过5%。
升级的主要变化包括:验证者将不再需要为Lido设置提款权限,将直接在账户中收到区块奖励和SOL的质押奖励;不需要100%佣金节点,节点运营商可以使用他们在Lido的公共节点或将他们现有的Lido节点公开;将最大节点佣金设置为5%,以便有资格在Solana上接收来自Lido的委托。[2022/11/2 12:08:13]
攻击者攻击的流程如下:1.攻击者将550.446WETH从攻击合约0x6392转到另一个攻击合约0x9E5b。
2.攻击者存入550.446WETH到cETH合约0x139Eb08579eec664d461f0B754c1F8B569044611获取铸币27284.948oWETH。
Cardano市值突破415亿美元,超越Solana和Terra:3月28日消息,据Coin Market Cap数据显示,在ADA价格短时突破1.24美元后,Cardano市值超过415亿美元,暂报41,585,793,439美元,位列加密货币市值排行榜第七。紧随其后的是Solana(约361亿美元)、Terra(约337亿美元)和波卡Polkadot(约246亿美元)。[2022/3/29 14:23:24]
3.由于有了27284.948oWETH,攻击者可以从cBUSD合约0xBaAFD1F5e3846C67465FCbb536a52D5d8f484Abc中借出507216.676BUSD。
4.攻击者在BUSD转账到攻击合约0x9E5b期间调用回调函数,将27284.948oWETH转给攻击合约0x6329,借到507216.676BUSD后也转给攻击合约0x6329。
Solana借贷协议Port Finance完成530万美元融资,Alameda Research领投:12月25日消息,Solana生态借贷协议Port Finance完成530万美元A轮融资,Alameda Research领投,Spartan Capital、Brevan Howard、a41等参投。此前报道,今年7月,Port Finance宣布完成约100万美元种子轮融资。[2021/12/25 8:03:27]
5.攻击合约0x6329赎回27284.948oWETH获得550.446WETH。
细节
该攻击事件主要问题发生在上面流程的第三步和第四步。由于ERC677代币中存在transferAndCall函数,所以可以进行外部调用。
16487976226614.jpg "/>在BUSD从oBUSD借出转账到攻击合约0x9E5b期间,在攻击合约0x9E5b中调用一个回调函数,将oWETH从攻击合约0x9E5b转到攻击合约0x6329中,借出BUSD后也转给攻击合约0x6329。通过代码我们可以看出虽然Erc20Delegator合约的函数有防止重入修饰器的限制,但这个修饰器只能防止外部调用重入攻击自身合约,并不能够防止外部调用重入其他合约。
Tether在Solana区块链上发行USDT:Tether在Solana区块链上发行了USDT。Solana的开发者声称该区块链比以太坊更快更便宜,Tether表示,Solana可以帮助用户以每秒超过50000笔交易的速度交换USDT,通常每笔交易的价格不到0.00001美元。Tether首席技术官PaoloArdoino表示,USDT将在不久的将来与另外三个区块链集成。Solana也是继ETH、EOS、LiquidNetwork、Omni、Algorand、OMG,以及波场后,第八条支持USDT的公链。(TheBlock)[2020/9/9]
最后由于攻击合约0x6329没有进行借贷,所以它可以将oWETH赎回WETH。攻击者最终得到了用作抵押来借用BUSD代币的WETH和他们借来的BUSD代币。后续处理
Ola.finance官方发表声明称:我们将发布一份关于所有借贷网络中列出的所有代币的详细报告,确认此攻击无法在其他借贷网络上复制。为此,我们将调查每个代币的「转移」逻辑,以确保没有使用有问题的代币标准。此外,每个借贷网络创建者都将被提供在其借贷网络上快速暂停代币铸造和借贷的能力。稍后,我们将发布一个补丁,允许Compound分叉安全地列出符合ERC677/ERC777标准的代币。在此之前,Fuse上的借贷网络的借贷将暂时禁用;借入资产的用户不会累积利息,并鼓励他们此时不要偿还贷款。一旦此补丁经过彻底测试和审核,Voltage上的全部借贷功能将恢复。在接下来的几天里,我们将发布正式的补偿计划,详细说明向受影响用户分配的资金。这将伴随更多文章,概述我们将更深入地采取的「下一步」。我们感谢我们的合作伙伴支持分析这次攻击并帮助我们迅速解决问题。总结
Ola.finance是基于Compound合约改写的,而Compound合约和ERC677/ERC777的代币之间不兼容,使得这些代币的内置回调函数被攻击者利用,用以重入来耗尽借贷池。
标签:CHITCHGOTAAVEChiva Tokenanticounterfeitchainngotokenaave币未来一个多少钱
如何研究加密世界里的Token?*本文3500字左右,阅读时间15-20分钟先看一组数据:截至2022年,市面上大约有6000种加密货币(或者更多)。这对投资者来说当然是一个很大的机会.
日前Stargate跨链桥的底层协议LayerZero更新了默认的交易验证合约,经Cobo区块链安全团队分析,此次更新修复了之前版本中存在的严重漏洞.
2021年3月份一只像素风的小幽灵在AAVE的加持下横空出世。特工任务,传送门上线,质押挖矿,稀有度养殖......持续创新的NFT+DeFi项目Aavegotchi在一周年之际迎来了Gotch.
Chainlink2022春季黑客松现已正式开放报名!此次Chainlink黑客松将于4月22日开始,旨在为整个生态系统的构建者提供所需资源,加速Web3创新,增加去中心化应用程序的采用.
Mar.2022,VincyDataSource:FootprintAnalytics-BSCGameFiOverview2021年8月至12月6日期间.
作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 沃伦·巴菲特将衍生品的描述为“大规模杀伤性金融武器。”在DeFi市场中,衍生品赛道也一直被视为蓝海,众多玩家争相入局.