北京时间2022年4月15日11点18分,CertiK审计团队监测到RikkeiFinance被攻击,导致约合701万元人民币资产遭受损失。
由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。
攻击步骤
①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。
②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。
③由于预言机已被替换,预言机输出的rTokens价格被操纵。
Ribbon Finance将向2月17日之前迁移的Friktion用户发放空投:1月31日消息,链上结构化产品Ribbon Finance发推表示,将把SOL金库在去年赚取的全部费用空投给在2月17日之前迁移到Ribbon Finance的Friktion用户,且用户需在SOL金库存入至少1个月资金以获得资格。[2023/1/31 11:37:53]
④攻击者用被操纵的价格借到了346,199USDC。
⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。
⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。
⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。
合约漏洞分析
加密货币支付应用Strike推出新Visa卡,将提供消费奖励:金色财经报道,基于闪电网络的加密货币支付应用Strike宣布推出一张新的Visa卡。该公司在其推特上宣布了这一消息,并表示其用户现在可以“把Strike带到任何地方,并在日常消费中获得奖励”。推广工作将从等待名单开始。在推文中,Strike称,用户将能够使用新卡直接存款,以比特币支付,购买比特币,发送和接收资金,使用Apple Pay和Google Pay消费,并在消费时获得奖励。(The Block)[2022/8/12 12:20:47]
SimplePrice预言机?:?
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
声音 | 瑞士银行Maeriki Baumann:已有400位新客户希望提供加密货币产品:据瑞士媒体Swissinfo报道,管理82亿美元资产的瑞士苏黎世私人银行Maerki Baumann表示,有400位新客户希望该行未来提供加密货币产品。虽然面临激烈的市场竞争,利润受到影响,但该银行已经选择为了重振业务而接受区块链领域。[2019/8/23]
Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
资产地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的预言机:?
0xa36f6f78b2170a29359c74cefcb8751e452116f9
声音 | Erik Voorhees:比特币需要非常保守,不能尝试每一个新想法:ShapeShift首席执行官Erik Voorhees表示,可替代性和闪电网络在技术层面对比特币都很重要,同时交易所交易资金对整个加密货币空间至关重要。比特币需要非常保守,它不能尝试每一个新想法,也不能针对每一个变量进行优化。[2019/3/24]
原始价格:416247538680000000000
更新后的价格:416881147930000000000000000000000
RikketFinance是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。
资产去向
其他细节
漏洞交易:
●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?
●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相关地址:
●攻击者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻击者合约:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●恶意预言机:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●攻击者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻击者合约:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●恶意预言机:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻击预言机地址:
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。
欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!
时间19日凌晨,美股周一小幅收跌,但加密市场却出现较大反弹,行情走势出现背离。这种背离主要是因为:其一,BTC连续下跌,逼近前期重要支撑位,具有一定企稳基础;另外,土耳其攻击伊拉库尔德武装,加剧.
尊敬的唯客用户您好! >>>惊喜好礼奖不完<<< 第四礼:天天红包礼 活动方式: 活动期间每天抽出10位有完成合约交易的用户随机送8、18、38、68、88U.
Gate.iowilllaunchaDailyBTC&USDTSharkFinwithanannualizedyieldof3%~16%.
尊敬的XT.COM用戶:XT.COM即将開放NNI充值與提幣業務。详情如下:充值時間:2022年4月18日10:00交易時間:已開通提現時間:2022年4月19日10:00感謝您對XT.COM的.
?“电车悖论”是伦理学上著名的思想实验,内容是这样的:一个疯子在两条电车轨道上分别捆绑了无辜的受害者,一条轨道上绑了5个,另一条轨道上绑了1个,隆隆行驶而来的电车将驶过绑了5个受害者的轨道.
亲爱的BitMart用户:感谢您踊跃参与“DBD交易送空投”活动,现公布获奖用户如下:序号用户名奖励(DBD)1rom****@gmail.com1002gno****@gmail.com100.