比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

CER:CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

Certora發現Lido V2協議23個問題,Lido已解決部分問題:金色財經報道,智能合約安全分析項目Certora在推特表示,其研究人員共發現Lido V2協議23個問題,包括2個嚴重問題和5個高危問題。Lido團隊已回應和解決了部分問題。[2023/4/28 14:32:23]

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

Larry Cermak:LFG花費30億美元來捍衛UST錨定但仍以失敗告終:5月16日消息,The Block研究副總裁Larry Cermak在推特上表示,總而言之,LFG的儲備從一周前的31億美元變成現在的約8700萬美元。這意味著他們花了大約30億美元來捍衛UST錨定,但UST還是崩潰了。[2022/5/17 3:20:32]

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

Simple Price預言機 : 

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

CertiK基金會宣布Kylin Network護盾池已開放:3月3日消息,CertiK基金會發推稱,Kylin Network保護池已開放,CTK持有者和Kylin Network社區成員可以購買護盾(Shield),以獲得額外的數字資產保護。[2021/3/3 18:11:23]

Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:  Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

IOST與Blocery達成深度合作 攜手變革韓國農產品流通領域:據IOST官網消息,近日IOST與Blocery達成深度合作。通過本次合作,IOST將與Blocery共同依托區塊鏈底層技術,攜手變革韓國農產品流通領域,打造更多鏈接線下的優質應用,加速促進全球生態落地。

Blocery是一個連接農產品的區塊鏈平臺,專注于解決現有食品供應鏈的流通問題,目前已在韓國獲得多項相關區塊鏈技術專利,2017年以來一直與韓國政府保持緊密合作。Blocery母公司EzFarm是一家的韓國領先的農業科技公司,年銷售額超1000萬。EzFarm將農業與IT技術相結合,提供智慧農場、農場生產管理、農產品直銷配送等平臺服務。[2020/11/18 21:12:57]

新的(有問題的)預言機: 

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格: 416247538680000000000

更新后的價格: 416881147930000000000000000000000

Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

漏洞交易:

● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

● 攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CERBNBTORNBSBalancerBNB Hero TokenTORCNBS幣

酷幣下載
NFT:金色Web3.0日報 | 美國《時代》雜志公開招聘六個Web3崗位需求

1.DeFi代幣總市值:1223.17億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:63.

1900/1/1 0:00:00
加密貨幣:金色觀察|Andre Cronje:我現在做的事

科幻小說作家阿西莫夫的兩條規則:一個人不得傷害另一個人,或因不作為而允許另一個人受到傷害。人類應避免可能導致其自身受到傷害的行為或情況。在我看來,加密貨幣監管根本不可行.

1900/1/1 0:00:00
元宇宙:NFT思想家6529的元宇宙暢想 倆字:通透

4 月 15 日,在業內素有著“思想家”美譽的知名 NFT 收藏者 6529 在推特上介紹了自己正在牽頭構建的全新項目 OM.

1900/1/1 0:00:00
比特幣:金色早報 | 歐盟將俄羅斯加密貨幣存款限制在10,000歐元

頭條 ▌歐盟將俄羅斯加密貨幣存款限制在10,000歐元金色財經報道,根據一份法律出版物,根據該文件的文本,歐盟企業被禁止向俄羅斯實體提供服務,這些實體將存入價值超過10,000歐元(10.

1900/1/1 0:00:00
NFT:張烽:境內外數字藏品的合規性

日前,ForeChain與零壹智庫主辦“數字藏品的全球趨勢與中國創新——全球數字藏品年度報告發布會”在線上隆重召開.

1900/1/1 0:00:00
WEB:Web3是如何逐步接管Web2媒體的?

Web3 媒體正在改變過去的游戲規則。我們處在一個文化生產力高峰的時代。在 2020 年,每天約有 40000 首新歌上傳至 spotify 平臺,而 2021 年,這個數字是每天約 60000.

1900/1/1 0:00:00
ads