链资讯 链资讯
Ctrl+D收藏链资讯
首页 > XRP > 正文

NFT:Flurry Finance被盗事件分析:项目不立于「危墙之下」_DAO

作者:

时间:

北京时间2022年2月22日下午1:46,CertiK安全专家团队检测到与FlurryFinance相关的一系列可疑活动,FlurryFinance的Vault合约受到攻击,价值约29.3万美元的资产被盗。

下文CertiK安全团队将从合约地址及攻击操作等方面为大家进行详细的解读并分析。

攻击步骤

①攻击者部署了一个恶意代币合约,并为代币和BUSD创建了一个PancakeSwap交易对。

攻击者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

恶意代币合约:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

矿企Luxor Mining收购比特币NFT平台Ordinalhub:金色财经报道,比特币矿企Luxor mining于近期宣布收购比特币NFT平台OrdinalHub。根据官方公告,目前比特币链上已经铸造了15万个铭文,相较于本月初增长了15000%。

Luxor强调了这样一个事实,即Bitcoin Ordinals目前正在通过各种Discord服务器铸造和“托管”,这使得收藏家和创造者很难跟踪所有的项目。它声称OrdinalHub将作为社区的“中心枢纽”解决这一问题。

此前消息,Dune Analytics数据显示,由软件工程师Casey Rodarmor推出的比特币NFT协议Ordinals累计铸造量已突破15万枚,(Cointelegraph)[2023/2/22 12:23:30]

PancakeSwap交易对:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

Gemini已正式上线以太坊质押服务:9月30日消息,据官方推特,Gemini已正式上线以太坊质押服务,免费ETH质押活动将截止至10月31日,活动期间客户获得的ETH奖励将比基础质押奖励率高出15%。

此前9月10日消息,Gemini宣布其质押服务将面向包括澳大利亚、巴西在内的30多个国家或地区的用户开放,此前该业务仅向美国(不包括纽约)、中国香港、新加坡开放。9月27日,Gemini在公告中公布了其将于9月29日上线以太坊质押服务的消息。[2022/9/30 6:04:13]

②攻击者从Rabbit的Bank合约中进行闪电贷,并触发了StrategyLiquidate的execute方法。

execute方法将输入数据解码为LP代币地址,并进一步得到恶意代币合约地址。

加密货币交易所Gemini开始向英国用户提供服务:金色财经报道,加密货币交易所和托管公司Gemini周四宣布,该公司已在英国上线。英国居民现在可以通过借记卡或银行转账存入英镑,在Gemini购买加密货币。该交易所支持英国快速付款计划,SWIFT,票据交易所自动付款系统(CHAPS)和电汇作为付款方式。8月初,Gemini还获得了英国金融行为监管局颁发的电子货币机构(EMI)许可证。(coindesk)[2020/9/24]

攻击者利用恶意代币合约中的攻击代码发起初步攻击:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

行情 | 1.59万枚ETH流入Gemini交易所:据searchain.io数据显示,昨日晚间,0xb275483694d6开头地址从其他不同地址频繁接收ETH,其中在20:48,0x830f79开头地址一次性转入8588枚ETH至这一地址,同一分钟,0x727fb0开头地址也转入7438枚ETH至这一地址,两个地址合计转入16026枚ETH。随后在21:33,0xb275483694d6开头地址将15900枚ETH转到0x59b4d9ab3a开头地址。三分钟后,0x59b4d9ab3a开头地址又将15899枚ETH转入Gemini交易所。[2018/10/19]

StrategyLiquiddate合约:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

③恶意代币合约调用FlurryRebaseUpkeep合约的performUpkeep方法,对Vault合约的相关金额进行重新统计,并更新了与之相关的Rho代币的multiplier。

此处的multiplier将用于Rho代币的余额计算。对Vault合约的相关金额进行重新统计,并更新了与之相关的Rho代币的multiplier。此处的multiplier将用于Rho代币的余额计算。该更新基于与Vault合约相关的盈利策略合约里的余额。

更新是在闪电贷的过程中触发的,此时的闪电贷还未结束,借出的金额也还未归还,因此Bank合约的当前余额远小于正常值。此Bank合约也是某个strategy的一部分,因而使得某strategy的余额小于正常值,进一步导致multiplier小于正常值。

FlurryRebaseUpkeep合约:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一个Vault的合约:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

④攻击者归还了闪电贷的款项并完成了初步攻击,且为进一步攻击获利做好了准备。

⑤在紧接着的交易中,攻击者以前一次交易中得到的低multiplier存入代币,将multiplier更新为更高的值,并以高multiplier提取代币。例如,在其中一笔初步攻击的交易中,multiplier被更新为4.1598e35。

在进一步攻击的交易中multiplier被更新为4.2530e35。

攻击实例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

⑥因为multiplier乘数是决定Rho代币余额的因素之一:

攻击者的Rho代币余额在交易中增加了,所以ta能够从Vault中提取更多的代币。

⑦攻击者多次重复这一过程,从Vault合约中盗走了价值29.3万美元的资产。

因此CertiK的安全专家建议:项目在与外部合约交互之前应对其安全性有清晰的认知,并且限制外部依赖可能对自身合约的影响。

除此之外,CertiK官网https://www.certik.com/已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

近期攻击事件高发,加密项目方及用户们应提高相关警惕并及时对合约代码进行完善和审计。除此之外,技术团队应及时关注已发生的安全事件,并且检查自己的项目中是否存在类似问题。

标签:NFTMCTULTDAONFTART币MCTP币Metavault TradeASTRADAO

XRP热门资讯
POL:ZT創新板即將上線TRACE_CHTT币

親愛的ZT用戶: ZT創新板即將上線TRACE,並開啟TRACE/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月28日18:00; TRACE 項目簡介:TraceNe.

OSM:Cosmos——多链宇宙的未来_REUM

WhyCosmos? 2021年对于区块链产业而言是个充满惊喜的一年,我们见证了Bitcoin达到69,000的历史ATH,DeFi2.0的别出心裁、NFT的百花齐放、DAO的初见苗头.

OSMO:Minecraft首款链游MC DAO正式启动全球公测_ETH

MCDAO作为Minecraft孵化的首款GameFi,现已向全球玩家开放公测,在本次公测中,您将体验到无限可能的冒险,还可以在3D世界中探索千变万化的景观.

Gate.io HODL & Earn: Lock SIN To Earn 100% APR(Phase 1)

TheLockSIN&Earn#1(term14days)willlaunchat8:00UTConFeb26atGate.io''s“HODL&Earn”section.

THE:从德州扑克中,我们可以学到的17条加密货币投资经验_加密货币

玩德州扑克会让你在加密货币中获得更多的优势,你不必玩成千上万把就能获得回报。这里有17条最重要的经验: 加密货币: 鲸鱼可以欺负你,而你却没有意识到这一点: 鲸鱼可以尽早获得交易 他们更容易获得.

MPC:区块链信息安全解决方案---MPC_区块链币币交易

随着5G的商用和普及,万物互联正逐步走近现实。同时,随着终端连接、数据存储、利用规模的扩大,个人信息安全和隐私问题也越来越凸显出来.