前言
北京時間2022年5月9日,知道創宇區塊鏈安全實驗室監測到BSC鏈上借貸協議FortressProtocol因預言機問題被攻擊,這是最近實驗室檢測到的第三起預言機攻擊事件,損失包括1,048枚ETH和400,000枚DAI,共計約300W美元,目前已使用AnySwap和Celer跨鏈到以太坊利用Tornado進行混幣。
知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
基礎信息
區塊鏈數據平臺Nansen裁員30%:金色財經報道,區塊鏈數據平臺Nansen裁員30%,CEO Alex Svanevik稱這是加密市場殘酷的一年,并指出Nansen擴張速度過快,擴展到不屬于其核心戰略的領域。[2023/5/31 11:48:55]
被攻擊Comtroller:0x01bfa5c99326464b8a1e1d411bb4783bb91ea629
被攻擊預言機地址:0xc11b687cd6061a6516e23769e4657b6efa25d78e
攻擊者地址:0xA6AF2872176320015f8ddB2ba013B38Cb35d22Ad
去中心化隱私服務協議Automata Network新增支持NEAR和Aurora:金色財經報道,去中心化隱私服務協議Automata Network宣布在Web3隱私RPC中繼1RPC網絡中新增支持NEAR和NEAR生態EVM兼容網絡Aurora。OneKey錢包用戶可以切換到錢包內受1RPC保護的端點。[2023/2/15 12:07:58]
攻擊合約:0xcD337b920678cF35143322Ab31ab8977C3463a45
tx:0x13d19809b19ac512da6d110764caee75e2157ea62cb70937c8d9471afcb061bf
QTC推出移動端錢包:據官方消息,QTC官方開發的移動端app錢包即將面世,適用于iOS和Android系統,全球范圍內都可以在App Store內下載使用,目前正在進行Android和iOS系統測試,預計在7月30日24:00前完成,并全網開源。[2022/7/21 2:28:23]
漏洞分析
該項目是依舊是Compound的仿盤,但由于項目方在預言機實現注釋了原本存在的檢查導致不需要足夠的power便可以通過0xc11b687cd6061a6516e23769e4657b6efa25d78e#submit篡改價格;
Celsius還清Compound剩余債務,釋放近2億美元的wBTC:金色財經消息,據Etherscan的數據顯示,Celsius Network全額償還了其借貸協議Compound的剩余債務,釋放了近2億美元的質押代幣wBTC。與Celsius相關的錢包在兩筆交易中將5000萬個DAI(MakerDAO與美元掛鉤的穩定幣)轉移到了Compound,隨后,Compound分別向Celsius釋放了6,900wBTC和3,100wBTC。[2022/7/14 2:11:53]
攻擊者通過改變FTS在協議中的價格借走了其他池子中的資產,市場中的借貸池如下:
攻擊流程
1、攻擊者購買了FTS代幣并通過提案投票支持添加FTS作為抵押物,提案ID為11;
2、通過調用預言機submit函數改變FTS的價格;
3、攻擊者使用100個FTS作為抵押物調用enterMarket進入市場;
4、由于市場價格對于FTS的價值計算出現問題,攻擊者使用該抵押品直接調用borrow進行借款;
借取的資產:
5、由于100個FTS沒什么價值不需要取回,而攻擊者后續仍將其他用于第一步的FTS還在Pancake兌換進行了徹底的套現。
總結
本次攻擊原因是Compound仿盤在預言機使用時出現了問題。近期大量Compound仿盤項目被攻擊,我們敦促所有Fork了Compound的項目方主動自查,目前已知的攻擊主要歸結于如下幾個問題:
千里之堤毀于蟻穴。從內部調用可見,本次攻擊者使用getAllMarkets依次遍歷拿取了全部市場的底層資產并將FTS徹底套現。建議項目方對于自己有不一樣的實現上一定要建立在充分的理解和足夠的第三方安全審計上。一點小的誤差將可能導致項目的全盤損失。
鑒于投資者對于持續高通脹和TerraUSD穩定幣崩盤的擔憂,比特幣和其他加密貨幣在本月迎來暴跌,截止目前整體行情仍舊低靡.
1900/1/1 0:00:00來源:老雅痞 2018年,大獲成功的CryptoKitties項目背后的加拿大工作室DapperLabs的RohamGharegozlou在維也納發表了圍繞一個主題的演講:生活是不可替代的.
1900/1/1 0:00:005月13日,原去中心化金融世界的第二大經濟體Terra在這場史無前例的加密風暴中徹底失敗。從5月8日到今天的5天時間里,Terra市值從原來近250億美元跌至不到10億.
1900/1/1 0:00:00比推消息,據coindesk報道,根據花旗在5月13日發布的一份報告中表示,在第三大穩定幣terraUSD(UST)崩盤后,加密貨幣市場在過去一周一直承壓.
1900/1/1 0:00:00加密專業招聘人員表示,盡管更廣泛的科技行業出現了大量裁員,但他們沒有看到與加密相關的工作機會出現下滑。盡管大型科技公司紛紛裁員和停止招聘,但加密就業市場幾乎沒有放緩的跡象.
1900/1/1 0:00:00自埃隆·馬斯克宣布收購推特以來,有關去中心化社交應用的討論就從未停歇,甚至有人猜測馬斯克此舉是想在未來通過推特為加密資產和NFT帶貨.
1900/1/1 0:00:00