比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

RIK:Rikkei Finance被攻擊事件:預言機被黑客任意利用

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

英國的房地產開發公司Brik by Brik宣布推出Brikn DAO:金色財經報道,總部位于英國的房地產開發公司Brik by Brik宣布推出Brikn,這是其在區塊鏈上的DAO生態系統,該系統從該公司不久后的龐大物業組合中產生的收入中獎勵代幣持有人。

Brik by Brik董事Mark Goodman稱,長期以來,投資房地產一直是世界上最受歡迎的實現財務自由的工具之一。現在,通過區塊鏈技術,我們正在使加密貨幣房地產投資變得更容易,更容易為每個人所接受。想象一下,能夠從低至500美元的投資中獲得多個創收物業的部分所有權。這是通過區塊鏈驅動的下一代房產投資。[2022/8/5 12:04:31]

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

Strike App 在阿根廷不支持比特幣,僅支持USDT:金色財經報道,在宣布將在阿根廷推出服務三天后,由閃電網絡支持的應用程序 Strike 僅在該國支持 Tether 的 USDT 穩定幣。該公司在周二發布公告時并未提及僅支持 Tether。Strike 進軍阿根廷是向拉丁美洲擴張的更廣泛舉措的一部分。該公司在其公告中表示,用戶將能夠進行匯款支付、在 Twitter 上接收比特幣提示并使用 Strike 的點對點交易服務。

一位阿根廷用戶表示,該應用程序可以接收比特幣付款,但會立即將加密貨幣轉換為 USDT。Strike 錢包只持有 USDT。阿根廷的另一位用戶 Adam 在推特上表示該應用程序“令人失望”,稱該應用程序是一個托管錢包,僅適用于以太坊 ERC-20 標準下的 Tether。[2022/1/15 8:50:44]

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

動態 | 比特幣百萬富翁Erik Finman將投資金屬支付公司Metallicus:據Bitcoin Exchange Guide消息,比特幣百萬富翁Erik Finman決定成為金屬支付公司Metallicus的天使投資人。該公司的首席執行官Marshall Hayner宣布了這項投資。他將與Erik Finman合作改進加密銀行平臺,并轉變為擁有超過17種資產和功能的交易所。[2019/8/20]

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

合約漏洞分析

SimplePrice預言機?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

比特幣少年百萬富翁Erik Finman:今年圣誕節最好的禮物,就是送比特幣:比特幣少年百萬富翁Erik Finman建議今年圣誕節最好的禮物,就是送比特幣。[2017/12/20]

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的預言機:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

其他細節

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:RIKUSDTPSCOMStrikeusdt幣交易違法嗎3日凍結會解除么https://etherscan.ioCOMSA-ETH

比特幣價格實時行情
ELE:深度解析2022年行業趨勢與潛力項目:BTC,Telegram , 音樂Opul

2022年開始世界經濟進入一個比較魔幻的節奏,美聯儲的加息,中國的政策都牽動著世界經濟的神經。現在又加入了戰爭這個更加不確定性的因素,2022年的經濟價值也許會進一步趨向務實與實際應用的回歸,純.

1900/1/1 0:00:00
NFT:拆解頭部NFT項目:探索10K項目的盈利模式

在NFT市場獲利往往與很多因素相關。當你考慮是否要購買一個10K項目時,除了項目本身,交易行為,交易時機,以及交易金額都至關重要.

1900/1/1 0:00:00
比特幣:關于BitMart下架STARSHIP的公告

尊敬的BitMart用戶:應STARSHIP團隊的要求,我們決定于香港時間2022年4月16日17:00暫停STARSHIP的充值及交易功能.

1900/1/1 0:00:00
加密貨幣:香港資產管理公司MaiCapital計劃將加密基金業務規模擴大至 2 億美元

金色財經報道,中國香港證監會允許獲得證券及期貨事務監察委員會(SFC)許可的區塊鏈和虛擬資產管理公司可以管理可能包含高達100%虛擬資產的投資組合.

1900/1/1 0:00:00
DIX:Web3敘事的最大推手,a16z合伙人Chris Dixon如何跳進加密貨幣兔子洞?

撰文:AlexKonrad,福布斯 翻譯:TechFlow 注:最近,美國《福布斯》雜志發布了最新的“2022邁達斯榜單”,這一榜單誕生于2001年.

1900/1/1 0:00:00
COM:XT關於現貨交易區陞級維護的公告

尊敬的XT用戶: 為了給用戶提供更好的交易體驗,優化產品效能,XT將於2022年04月14日11:50-04月14日21:00對現貨交易區進行陞級維護,在此期間將暫停現貨一切操作功能.

1900/1/1 0:00:00
ads