北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到FantasmFinance抵押池被惡意利用。
攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
交易哈希
https://ftmscan.com/tx/0x64da8b8043b14fe93f7ab55cc56ccca2d190a59836a3f45dbb4b0a832e329cac
OKEx CEO Jay Hao:任何一個人都可以在OKChain創建交易對:6月29日,OKEx CEO Jay Hao在社群直播時表示,OKChain把訂單簿和撮合都放到鏈上的設計,最大可能的保證數據的透明和去中心化,任何一個人都可以在OKChain創建自己的交易對,運營自己的交易所,并營收交易手續費。[2020/6/29]
https://ftmscan.com/tx/0xa84d216a1915e154d868e66080c00a665b12dab1dae2862289f5236b70ec2ad9
攻擊步驟
聲音 | Morgan Creek創始人:曾參與ICO的人們會在下一個“快速致富”計劃中再次出現:Morgan Creek創始人Anthony Pompliano發推稱:“許多曾經組織、管理和投資ICO的人現在正積極地嘗試以新形象示人。他們可以刪除領英上的個人資料,關閉公司網站,更改Twitter上的個人信息……但當下一個‘快速致富’計劃浮出水面時,他們又會回來。”[2019/10/8]
①攻擊者在地址0x944b58c9b3b49487005cead0ac5d71c857749e3e部署了一個未經驗證的合約。
②在第一個tx中,攻擊者將Fantom代幣(FTM)換成FSM代幣,并在合約0x880672ab1d46d987e5d663fc7476cd8df3c9f937中調用mint()函數。
Eligma正在開發一個電子商務平臺 客戶可以通過EliPay的系統購買使用加密貨幣的商品:Eligma正在開發一個電子商務平臺,使消費者可以通過一個統一的帳戶在多個網站上購物,同時還開發了一個人工智能系統(AI)系統,該系統使用該系統生成的數據為新產品和交易提供個性化的建議。庫存將允許用戶跟蹤他們的購買情況,并發現在二手網站上出售不需要的商品的最佳(也是最賺錢的)時間。與此同時,實體店的客戶將能夠通過名為EliPay的系統購買使用加密貨幣的商品。[2018/4/8]
③攻擊者調用collect()函數,以此鑄造了超出權限更多的XFTM代幣。
④攻擊者多次重復步驟②和③,造成FantasmFinance巨額損失。
漏洞分析
Bleakley咨詢集團首席投資官Peter Boockvar:加密貨幣是一個巨大的泡沫,而且破滅正在來臨:Bleakley咨詢集團首席投資官Peter Boockvar認為加密貨幣是一個巨大的泡沫,而且破滅正在來臨:“當某種東西出現這樣的拋物線時,結局通常是回到拋物線開始的地方。”他認為,隨著全球利率的上升,加密貨幣的崩盤也將隨之而來,比特幣可能從目前水平下跌90%。[2018/1/22]
在函數calcMint中,合約使用以下公式來計算鑄幣量:
_xftmOut=(_fantasmIn*_fantasmPrice*COLLATERAL_RATIO_MAX*(PRECISION-mintingFee))/PRECISION/(COLLATERAL_RATIO_MAX-collateralRatio)/PRICE_PRECISION。
由于小數點錯誤,導致_xftmOut最終的值遠遠大于代碼的設計初衷。
資金去向
攻擊者可因此獲取大約1000個ETH,所有的資金均被轉移至Etherscan并被發送到tornadoproxy。
寫在最后
本次事件主要是由合約公式計算錯誤引起的。
只需通過適當的同行評審、單元測試和安全審計,這一類型的風險往往極易避免。
在加密世界里大家一提到漏洞,往往會認為漏洞必然是很復雜的,其實并非總是如此。有時一個小小的計算錯誤,就可以導致數百上千萬美元的資產一朝蒸發。
本次事件的預警已于第一時間在CertiK項目預警推特進行了播報。
除此之外,CertiK官網https://www.certik.com/也已添加社群預警功能。大家可以隨時訪問查看與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。
除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
參考鏈接:
1.https://blocksecteam.medium.com/the-analysis-of-the-array-finance-security-incident-bcab555326c1
2.https://peckshield.medium.com/xwin-finance-incident-root-cause-analysis-71d0820e6bc1
3.https://peckshield.medium.com/pancakebunny-incident-root-cause-analysis-7099f413cc9b
4.https://www.certik.io/blog/technology/copycat-attack-balancer-why-defi-needs-change#home
5.https://www.certik.org/blog/uranium-finance-exploit-technical-analysis
6.https://www.certik.io/blog/technology/little-pains-great-gains-balancer-defi-contract-was-drained#home
7.https://www.certik.io/blog/technology/yam-finance-smart-contract-bug-analysis-future-prevention#home
最近YearnFinance和Keep3rNetwork創始人Andrecronje在社交媒體上拼命宣傳自己的一個神秘新項目——ve(3,3).
1900/1/1 0:00:00北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失.
1900/1/1 0:00:00瑞士盧加諾,2022年3月3日–Tether是支持區塊鏈技術的科技公司,驅動著市值最大的穩定幣(USD?),今天宣布與充滿活力的瑞士城市盧加諾合作.
1900/1/1 0:00:002022年3月9日,美國總統拜登正式簽署數字資產行政令,全面闡述美國數字資產監管行動框架。代表著美國政府為控制快速增長的行業所做的重大努力,也意味著區塊鏈將迎來“美國式監管”.
1900/1/1 0:00:00過去的2021年,對區塊鏈行業而言是不平凡的一年。 群情激昂,熱點更迭。 NFT、元宇宙、Web3.0,市場在創新微力量中孕育出一次次發展契機,又在草莽和秩序混亂中接受一次次喘息和調整.
1900/1/1 0:00:00從久負盛名的創始人,到極具顛覆性的創新技術,波卡自創世伊始,便自帶“明星”光環,吸引了大批擁躉.
1900/1/1 0:00:00