链资讯 链资讯
Ctrl+D收藏链资讯
首页 > PEPE > 正文

COM:Furucombo被盗1400万美元启示录:切勿过度授权_FUR

作者:

时间:

编者按:本文来自PeckShield,Odaily星球日报经授权转载。北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

标签:COMFURCOMBCOMBOethnographyofcommunicationFURYX价格combo币行情combo币置换前的价格

PEPE热门资讯
BTC:被比特币涨服?梳理银行巨头和传统机构的数字货币布局_OIN

文|黎哲翁编辑|Tong出品|PANews马斯克自己或许也没有想到,自己创办的特斯拉豪掷15亿美金买入比特币后仅10天,浮盈便达8亿美元超过了自己造车十几年的盈利.

稳定币:权威解读:2021算法稳定币的发展趋势_OXE

稳定币作为法币和加密货币之间的转换器,不仅是现实世界与加密世界沟通的桥梁,更是加密世界重要的基础设施,发展势头强劲.

USD:澳大利亚监管机构对“规章到位”的比特币ETF持开放态度_bitstamp中文版可靠吗

编者按:本文来自Cointelegraph中文,Odaily星球日报经授权转载。澳大利亚证券和投资委员会已经澄清了其与比特币相关的交易所交易基金的立场.

AVI:Hashmasks背后的故事:以太坊上最牛艺术品诞生之路_Compound Augur

Odaily星球日报译者|Moni 2021年1月27日,一个ID名称叫“Cryptopathic”的以太坊社区成员向他的朋友、加密行业知名大V“CryptoCobain”发送了一条关于艺术品拍.

MASK:行情分析:市场又进入了“冷静期”,静待下一场盛宴_DAV

BTC行情分析这个阶段的BTC行情分析是最复杂的,也是最简单的。复杂的角度来说,BTC的走势掺杂着太多的因素,宏观经济面,包括货币政策,财政政策,科学技术的发展,市场的情绪心理等等.

MIS:匿名币齐飞,细数四大匿名币2021有哪些大动作_Optimus OPT3

编者按:本文来自金色财经,Odaily星球日报经授权转载。牛年开年,隐私币赛道雄起。截至北京时间2月19日17时,根据coingecko数据显示,门罗币、达世币、大零币、horizen最近7天涨.