链资讯 链资讯
Ctrl+D收藏链资讯

Compound:CertiK:八千万人民币不翼而飞,Compounder.finance内部操作攻击分析_KOMP币

作者:

时间:

八千万人民币的大案子,是不是想起了《人民的名义》里那一墙的人民币?在日常生活里,也许你不小心疏忽遗失了钱包也丢不了太多钱。但在加密货币的世界中稍有不慎,损失的金额也许是一把撒出去遮天蔽日的那种效果。

在层出不穷的矿坑中,一着错漏,满盘皆输。往往项目拥有者与投资者一样,心心念念记挂着自家项目的安全性。但有一种情况是例外.....北京时间12月1日下午3点,CertiK安全技术团队通过Skynet发现Compounder.Finance项目位于0x0b283b107f70d23250f882fbfe7216c38abbd7ca地址处智能合约发生数笔大额交易。CertiK安全技术团队验证后,发现这些交易是Compounder.Finance项目拥有者内部操作,将大量代币转移到自己的账户中。经统计,Compounder.Finance最终共损失约价值八千万人民币的代币。攻击事件经过如下:

图一:inCaseTokenGetStuck()函数Compounder.Finance项目拥有者通过多次调用如图一所示位于0x0b283b107f70d23250f882fbfe7216c38abbd7ca中的inCaseTokenGetStuck()函数,将代币转移到自己的指定的地址中。调用该函数时,首先在1471行会检查外部函数调用者是否为strategist或者governance角色地址,通过检查于0x0b283b107f70d23250f882fbfe7216c38abbd7ca智能合约的strategist角色地址,发现与Compounder.Finance项目拥有者地址一致。

图二:Compounder.Finance:StrategyControllerV1中strategist角色地址

图三:项目管理者盗取代币的交易举例项目管理者盗取代币的交易列表:https://etherscan.io/tx/0x9c75f70670d94e6d37f60a585f9b57d13193998d64866f720489efbea4809056FromCompounder.Finance:StrategyControllerV1ToCompounder.Finance:DeployerFor6,230,432.06773805($458,310.58)CompoundUni...(cUNI)https://etherscan.io/tx/0x18e0efcaabe64299666fd78bb33dae2a4b25c6f11b469fc0498db714970cacfaFromCompounder.Finance:StrategyControllerV1ToCompounder.Finance:DeployerFor1,934.23347357($745,530.95)CompoundWra...(cWBTC)https://etherscan.io/tx/0xf94de5a083f16700f4d26ec8ca3e03dc01889a54f472bf630079c54a77f033e6FromCompounder.Finance:StrategyControllerV1ToCompounder.Finance:DeployerFor97,944,481.39815207($2,086,547.53)CompoundUSD...(cUSDC)https://etherscan.io/tx/0x0763afe207015ed7c1aa8858d2c092cf7b6a20397f2408bff20b044ef1901822FromCompounder.Finance:StrategyControllerV1ToCompounder.Finance:DeployerFor105,102,172.66293264($2,159,301.01)CompoundUSD...(cUSDT)https://etherscan.io/tx/0x10d245e61e76c7bf44257985789463ed89f624a0d5ffc45cfa671b16a7113d77FromCompounder.Finance:StrategyControllerV1ToCompounder.Finance:DeployerFor1,300,610.936154161964594323($1,521,714.80)yearnCurve....(yyDAI+...)https://etherscan.io/tx/0x57c61df91e46b191424bfdd9223f277457a07999b58420e3b540059aad3fc7feFromCompounder.Finance:StrategyControllerV1ToCompounder.Finance:DeployerFor8,077.540667($4,788,285.33)WrappedEthe...(WETH)当今DeFi市场中存在着项目拥有者权限过大,中心化程度过高的项目比比皆是。目前对项目拥有者缺乏额外治理或者限制措施,由于此类原因导致的内部操作攻击事件也逐渐增多。此次事件造成损失巨大,攻击技术细节简单,更是为所有DeFi项目敲响了警钟:1.当前DeFi市场中缺乏对项目拥有者进行有效限制的方法。2.投资者对该类安全风险主要还是依靠查找项目背书的方式来进行确认。项目的安全与否不该依赖于项目拥有者或团队自身的“选择”,这样的防范方式并不可行,从智能合约代码层面对项目拥有者进行权限限制才能从根本上杜绝此类攻击。欢迎搜索微信关注CertiK官方微信公众号,点击公众号底部对话框,留言免费获取咨询及报价!

标签:CompoundCOMOMPUNDYearn Compounding veCRV yVaultCOMFY价格KOMP币Defend Animals Foundation

芝麻开门交易所下载热门资讯
加密货币:20年后,比特币会是什么样子?这里有13个预测_区块链存证怎么弄

20年后比特币将会走向何方?是终结?还是爆发?得出类似的答案很简单。但是未来永远都不会是非黑即白的,它永远都充满着各种各样的可能性。单纯的给出一个判断是可笑的,也是不负责任的.

DEF:一文看懂DeFi的底层逻辑_比特币

最近几年,DeFi越来越火。到底什么是DeFi,它怎么由来的?如何理解它?DeFi到底有什么意义?今天,我们就聊聊DeFi的底层逻辑.

EFI:星展数字交易所:服务富人,逃不出真香定律_DAI

编者按:本文来自深潮TechFlow,Odaily星球日报经授权转载。尘埃落定!12月10日,新加坡星展银行正式宣布推出数字资产交易平台DBSDigitalExchange,并将于下周开始交易.

比特币:摩根士丹利:比特币能否颠覆美元地位,成为全球储备货币?_GDP

摩根士丹利投资管理公司首席全球策略师鲁奇·夏尔马在他最新的评论文章中,提出了使比特币成为全球储备货币的理由.

数字货币:“苏州数字人民币红包”引关注,美联储尝试解读央行数字货币_数字人民币怎么把钱转到银行卡

编者按:本文来自金色财经,Odaily星球日报经授权转载。本周六,苏州将推出数字人民币红包,此次活动由相关政府部门及监管部门“扎口”管理,数字人民币备受市场瞩目的“双离线”功能也将在苏州红包试点.

ATM:星球前线|11月全球新增逾1000台比特币ATM,几乎全在美国_gliesecoin

本文来自Beincrypto,作者:HarrisonSeletsky、RyanSmithOdaily星球日报译者|余顺遂 摘要: 根据CoinATMRadar的数据.