比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > USDT > Info

ULT:一文復盤Flurry Finance被攻擊事件

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。攻擊步驟

攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35惡意Token合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

數據:過去7天Blur平臺交易額相比OpenSea交易額超過4倍:金色財經報道,過去7天的數據顯示,NFT市場交易額排名前三的平臺分別是:Blur(280762.04ETH)、OpenSea(68038.94ETH)、X2Y2(26562.71ETH)。相比之下,過去7天Blur平臺交易額相比OpenSea平臺交易額超過4倍。

此外,過去7天的數據顯示,OpenSea平臺的NFT銷售數量為322182枚,Blur平臺的NFT銷售數量為312921枚,Blur平臺的NFT銷售數量略低于OpenSea。[2023/3/6 12:44:18]

惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

OKB短時突破45美元,創歷史新高:2月5日消息,據OKX行情數據顯示,OKB短時突破45美元,創歷史新高,現報價44.18美元。[2023/2/5 11:48:27]

攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

印度首席經濟顧問:印度希望在G20峰會上就虛擬資產規定達成共識:11月1日消息,印度首席經濟顧問Nageswaran表示,印度希望在G20峰會上就虛擬資產規定達成共識。(金十)[2022/11/1 12:04:12]

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df因為multiplier乘數是決定RhoToken余額的因素之一:

a16z創始合伙人Chris Dixon取關Jack Dorsey:金色財經報道,就在Jack Dorsey五天前取消了對Chris Dixon的關注之后,這位a16z創始合伙人今天也在社交媒體上取消了對Jack Dorsey的關注。此外,Chris Dixon還提出在區塊鏈之上構建社交網絡需要三個關鍵要點,分別是:1、低交易費用(存儲和計算);2、較短的確認時間;3、富有表現力的編程語言。[2022/5/18 3:25:14]

攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。寫在最后

該次事件主要是由外部依賴性引起的。因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。本次事件的預警已于第一時間在CertiK官方推特進行了播報。

除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

Tags:ULTTOKETOKENTOKRevault NetworkBeach TokenDigix Gold TokenVTube Token

USDT
NFT:Foresight Ventures市場周報:Terra鏈TVL占比上升,鏈上交易費用創近期新低

摘要:以太坊TVL占比出現大幅下降,Terra占比上升。Uniswap交易費用下降,GasFee創近四月新低.

1900/1/1 0:00:00
MOS:Continue Capital匹馬:Cosmos關中經略

「漢室傾頹,奸臣竊命,主上蒙塵。孤不度德量力,欲信大義于天下,而智術淺短,遂用猖蹶,至于今日。然志猶未已,君謂計將安出?」《隆中對》契機:教科書級的EVMOS空投、代幣分配和CLAIM方案.

1900/1/1 0:00:00
NFT:如何坐上NFT的快車?你需要關注這些推特賬戶

NFT市場與數字領域的任何其他市場都不同。就像互聯網的初步階段一樣,我們都急于理解并為在這個最新的數字時代迭代中的特殊事物奠定基礎.

1900/1/1 0:00:00
區塊鏈:直擊加密聽證會:CFTC呼吁擴大加密現貨市場監管權力

美東時間周三上午,美國參議院農業委員會舉行了題為「檢查數字資產:風險、監管和創新」的聽證會,議員和行業專家討論了加密貨幣和其他數字資產的風險、新監管的必要性以及美國商品期貨交易委員會應該發揮的作.

1900/1/1 0:00:00
MON:下一個藍籌項目?Pixelmon的悲劇故事了解一下

那些只為了圈錢的NFT項目正在糟蹋著整個NFT生態。上周末,Pixelmon開盲盒,收藏者們原本期待他們能夠得到一個個可愛的小精靈,但結果他們只得到了「Kevin」以及那些和它一樣不堪入目的小兄.

1900/1/1 0:00:00
RAT:一文讀懂Ratio,可釋放LP Token潛力的穩定幣協議

2月28日,基于Solana的新型穩定幣協議RatioFinance于眾籌平臺Republic上完成了其治理代幣RATIO的公募銷售.

1900/1/1 0:00:00
ads