链资讯 链资讯
Ctrl+D收藏链资讯
首页 > Ethereum > 正文

DAO:Ola Finance攻击事件分析:400万美元丢了,你以为这是愚人节故事?_TIG

作者:

时间:

北京时间2022年3月31日上午10时左右,Fuse上的OlaFinance被恶意利用,导致约400万美元资产遭受损失。

漏洞交易

●其中一笔交易:

https://explorer.fuse.io/tx/0xe800f55fe6c81baba1151245ebc43692735d4019107f1f96eeb9f05648c79938/token-transfers

●所有相关交易均可在此查到:

https://explorer.fuse.io/address/0x371D7C9e4464576D45f11b27Cf88578983D63d75/transactions

数据:60,000,000枚USDT从Tether Treasury转移到Binance:金色财经报道,Whale Alert数据显示,60,000,000枚USDT从Tether Treasury转移到Binance。[2022/10/28 11:52:17]

相关合约及地址

0x371d7c9e4464576d45f11b27cf88578983d63d75

●攻击合约:

○0x632942c9BeF1a1127353E1b99e817651e2390CFF

数据:Tether(USDT)市值首次超过800亿美元:3月24日消息,Tether(USDT)市值首次超过 800 亿美元,目前为 81,417,623,205 美元,仅次于比特币和以太坊。此外,自上个月以来,Tether 已新增发行了大约 30 亿美元的稳定币并开始流通,另有约 40 亿美元已获授权但尚未发行。(Trustnode)[2022/3/24 14:16:19]

●OlaFinance相关合约:

○oWETH:0x139Eb08579eec664d461f0B754c1F8B569044611

声音 | Tether发言人:Tether代码“错误”实际上是交易所整合错误:据CoinDesk消息,在一份声明中,Tether的一位发言人对昨日慢雾发现的USDT“假充值”漏洞作出了回应。该发言人称:“这是由于Tether在交易所层面上的错误整合所致,虽然我们无法控制交易所如何执行整合流程,但我们已经提供了集成指南来帮助解决问题并将继续协助任何其他交易所进行USDT整合流程。”[2018/6/30]

○oWBTC:0xd3f5070d524780CD204AF5A64d6B7D722F686729

攻击流程

0xe800f55这一笔交易举例:

1.黑客部署了一个攻击合约0x632942c。

2.黑客利用部署的攻击合约发起攻击,首先从0x97F4F45闪电贷到515WETH。

3.攻击合约将借到的515WETH存到Erc20Delegator(oWETH)合约,并铸造了25,528.022oWETH用于后续借贷。

4.由于攻击合约拥有了上述步骤中的25,528.022oWETH,即可从另一个Erc20Delegator(oWBTC)合约借得20WBTC。

5.因为WBTC代币合约是一种ERC677合约,在代币转移过程中会发起外部调用。

因为这笔转移发生在借款记录更新之前,而该借贷记录由多个Erc20Delegator合约共享,攻击合约利用外部调用在借款记录更新之前进入另一个Erc20Delegator合约,再次借用代币。

虽然Erc20Delegator合约的借款函数有防止重入的限制,但它只能防止外部调用重入自身合约,而它不能防止外部调用进入其它Erc20Delegator合约并通过共享的借款记录再次借款。

自此,黑客完成了利用一笔抵押进行的多次借款。

6.完成恶意借款之后,黑客于0x97F4F45偿还闪电贷借款。

漏洞为何会被利用

该项目基于Compound合约,Compound合约和ERC677/ERC777的代币之间的不兼容,使该黑客事件成为可能。

这些代币的内置回调函数被利用,允许重入以耗尽借贷池。

安全审计发现相关风险。

若该合约进行审计,我们将会注意到该Compound合约和有外部调用的代币的不兼容型,并提示可能存在的重入问题。

技术团队应及时关注已发生的安全事件,并且检查自己的项目中是否存在类似问题。

400万美元说没就没并不是愚人节恶作剧,但项目方如果不重视安全问题极有可能让黑客有机可乘,成为下一个“整蛊对象”。

标签:DAOTIGVENTENTPanda DaoHKTIGERVENT价格KENT价格

Ethereum热门资讯
KEX:BKEX 关于\"QOM充值福利\"活动的公告_BAL

亲爱的用户: 为回馈广大用户,BKEX现开展"QOM充值福利"活动详情如下: 一、活动时间 2022年3月30日12:00-4月7日12:00The Weeknd通过Autograph平台推出N.

KEX:WEEX唯客-商务助理_Global DeFi

商务助理 - 岗位职责 会议安排协助接待和代理谈判,维护日常数据查询和自动化程序维护- 任职资格 The Weeknd通过Autograph平台推出NFT:金色财经报道.

HER:Tether:利刃出鞘的金融自由宝剑_ETHER

本文来自Tether,由Odaily星球日报译者Katie辜编译。技术是变革最有力的力量之一。它塑造了我们的个人生活和沟通方式,改变了各国的发展方向以及各国保护自己的方式,甚至塑造了我们的文化以.

DAOVC:VC新潮流,Tiger DAO VC以DAO形式入侵_PieDAO USD

风险投资正在成为早期,中小型初创企业获得资金的重要方式之一。现代意义上的风险投资通常被简称为VC,是指向早期初创企业提供资金支持并取得该公司股份的一种投资方式,VC是私人股权投资的一种形式.

COM:XT.COM關於暫停ANY3L/USDT, ANY3S/USDT交易的公告_comp币价格

尊敬的XT.COM用戶:XT.COM现已暫停ANY3L/USDT,ANY3S/USDT交易。給您帶來的不便,請您諒解!外媒:Bithumb、Coinone和Gopax上曾共出现6亿美元规模的Lu.

IST:雪梨交易所:SkyMavis团队就赔偿Ronin事件进行讨论_MAV

AnimocaBrands联合创始人YatSiu表示,近日针对AxieInfinity侧链Ronin的黑客攻击可能会改变风险投资家对加密领域投资的态度和责任.