前言
北京時間2022年5月9日,知道創宇區塊鏈安全實驗室監測到BSC鏈上借貸協議FortressProtocol因預言機問題被攻擊,這是最近實驗室檢測到的第三起預言機攻擊事件,損失包括1,048枚ETH和400,000枚DAI,共計約300W美元,目前已使用AnySwap和Celer跨鏈到以太坊利用Tornado進行混幣。
知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
基礎信息
Layer2跨鏈轉賬項目LayerSwap上線Immutable Core SDK:2月16日消息,Layer2跨鏈轉賬項目LayerSwap上線Immutable Core SDK,支持用戶從中心化交易所將ETH、IMX、USDC發送至Immutable平臺。[2023/2/16 12:10:31]
被攻擊Comtroller:0x01bfa5c99326464b8a1e1d411bb4783bb91ea629
“無聊猿”BAYC:“下水道”已關閉,所有Dookey Dash分數被鎖定一周并將進行驗證:金色財經報道,據“無聊猿”BAYC在社交媒體發布消息稱,“下水道”游戲現已關閉,所有Dookey Dash分數被鎖定,他們正在驗證分數,并且會在完成審核后分享最終排行榜。目前尚不清楚分數將如何影響未來的鑄造和召喚激活,但分數將被鎖定一周,在此期間可以交易“下水道通行證”(Sewer Pass)NFT,同時保留各自的分數。mdvmm.xyz顯示Dookey Dash后續四個即將發生的新事件,分別是:Lick the Toad: Get Trippy、Mech Types Reveal: Collection Info、It Came Through the Rift: Evo 1 Reveal、Journey to EVO 2: Time to Play。[2023/2/9 11:56:08]
被攻擊預言機地址:0xc11b687cd6061a6516e23769e4657b6efa25d78e
距以太坊合并還剩不到5000個區塊:金色財經報道,最新數據顯示,當前距離以太坊合并還剩4957個區塊,預計剩余時間為19小時41分鐘。[2022/9/14 13:29:27]
攻擊者地址:0xA6AF2872176320015f8ddB2ba013B38Cb35d22Ad
攻擊合約:0xcD337b920678cF35143322Ab31ab8977C3463a45
tx:0x13d19809b19ac512da6d110764caee75e2157ea62cb70937c8d9471afcb061bf
漏洞分析
該項目是依舊是Compound的仿盤,但由于項目方在預言機實現注釋了原本存在的檢查導致不需要足夠的power便可以通過0xc11b687cd6061a6516e23769e4657b6efa25d78e#submit篡改價格;
攻擊者通過改變FTS在協議中的價格借走了其他池子中的資產,市場中的借貸池如下:
攻擊流程
1、攻擊者購買了FTS代幣并通過提案投票支持添加FTS作為抵押物,提案ID為11;
2、通過調用預言機submit函數改變FTS的價格;
3、攻擊者使用100個FTS作為抵押物調用enterMarket進入市場;
4、由于市場價格對于FTS的價值計算出現問題,攻擊者使用該抵押品直接調用borrow進行借款;
借取的資產:
5、由于100個FTS沒什么價值不需要取回,而攻擊者后續仍將其他用于第一步的FTS還在Pancake兌換進行了徹底的套現。
總結
本次攻擊原因是Compound仿盤在預言機使用時出現了問題。近期大量Compound仿盤項目被攻擊,我們敦促所有Fork了Compound的項目方主動自查,目前已知的攻擊主要歸結于如下幾個問題:
千里之堤毀于蟻穴。從內部調用可見,本次攻擊者使用getAllMarkets依次遍歷拿取了全部市場的底層資產并將FTS徹底套現。建議項目方對于自己有不一樣的實現上一定要建立在充分的理解和足夠的第三方安全審計上。一點小的誤差將可能導致項目的全盤損失。
過去幾天,Bitfinex上的BTC/USD多頭頭寸猛增,并鼓勵交易者相信比特幣已經觸底。BTC確實從2.88萬美元反彈至3.08萬美元,但截至發稿時再次下跌至2.93萬美元.
1900/1/1 0:00:00金色財經消息,據Terra社區網站顯示,DoKwon提出了一項新的“復興計劃”。具體包括,1.將Terra鏈分叉成一條沒有算法穩定幣的新鏈,舊鏈被稱為TerraClassic,新鏈被稱為Terr.
1900/1/1 0:00:00原文作者:NatEliason原文編譯:CaptainHiro在過去的一年的時間里,我一直沉浸在加密游戲的世界里。這是我對這個領域最感興趣的地方,也是我覺得最有資格發表意見的領域.
1900/1/1 0:00:00想必大家都已經看到,一個市值幾百億的LUNA一夜之間閃崩了,想著去抄底的人,也大有人在。在你抄底之前,希望各位先理解,LUNA為什么會暴跌,了解清楚后再行動也不遲.
1900/1/1 0:00:00本文來自Decrypt,原文作者:JeffJohnRobertsOdaily星球日報譯者|念銀思唐NFT空間最有前途的領域之一,通過為藝術家提供與粉絲相關聯的新方式.
1900/1/1 0:00:00尊敬的虎符用戶: HOO虎符將于05月12日17:00UTC在賺幣的"USDT/USDC之中"啟動.
1900/1/1 0:00:00