北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。
由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。
?攻擊步驟
①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。
②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。
③由于預言機已被替換,預言機輸出的rTokens價格被操縱。
安全公司:山寨版WhatsApp和Telegram應用程序正試圖竊取加密貨幣:3月20日消息,網絡安全研究公司ESET Research發現有不法分子正在利用包含惡意軟件的山寨版Telegram和WhatsApp應用程序以試圖盜取加密貨幣。
此惡意軟件可以將受害者在聊天消息中發送的加密貨幣錢包地址切換到屬于攻擊者的地址。一些剪貼器(Clippers)濫用光學字符識別從截圖中提取文本,并竊取加密貨幣錢包恢復短語。除了剪貼器,ESET還發現遠程訪問木馬程序與惡意Windows版本的WhatsApp和Telegram捆綁在一起。
據悉,Clippers是一種惡意軟件,可以竊取或修改剪貼板的內容。這是ESET Research第一次發現Android Clippers專門針對即時消息。從這些山寨應用程序使用的語言來看,它們背后的運營商似乎主要針對的是中文用戶。(Security Brief)[2023/3/20 13:14:49]
④攻擊者用被操縱的價格借到了346,199USDC。
Paxos正與美國證券交易委員會進行建設性討論:金色財經報道,據路透社援引 Paxos 首席執行官的一封內部電子郵件報道,Paxos 正與美國證券交易委員會進行建設性的討論。此前該公司披露,監管機構告訴該公司應該將 BUSD 注冊為證券。
Paxos 首席執行官 Charles Cascarilla 在周六發給 Paxos 員工的一封電子郵件中表示,我們正在與美國證券交易委員會進行建設性的討論,我們期待在私下繼續對話。他補充說,如果有必要,Paxos 將通過訴訟捍衛其立場,即 BUSD 不是證券。[2023/2/21 12:20:26]
⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。
⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。
澳大利亞ASIC對Holon旗下三支加密基金發出臨時停止令:10月17日消息,澳大利亞證券和投資委員會(ASIC)表示已對澳大利亞資產管理公司Holon的三只加密基金下達臨時停止令,原因是不合規的目標市場確定(TMDs)。這些基金分別旨在投資比特幣、以太坊和FileCoin。
據Invest Smart,目標市場確定是一份文件,根據可能的需求、目標和財務狀況以及產品的分銷方式,描述產品適合誰。監管機構表示,擔心Holon“在目標市場確定時沒有適當考慮基金的特征和風險”。(Cointelegraph)[2022/10/17 17:28:43]
⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。
合約漏洞分析
SimplePrice預言機?:?
烏方:俄軍或重新集結部隊,為下一階段攻勢做準備:7月17日消息,據路透社報道,當地時間16日,烏克蘭國防部情報總局發言人表示,俄軍不只是從空中和海面上發射導彈,整個前線都遭受炮擊,俄軍“確實在整個前線動員起來,顯然在為下一階段的攻勢做準備。烏克蘭軍方表示,俄軍似乎正在重新集結部隊,準備進攻頓巴斯地區一個具有象征意義的城市斯拉夫揚斯克。(金十)[2022/7/17 2:18:57]
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的預言機:?
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始價格:416247538680000000000
更新后的價格:416881147930000000000000000000000
RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。
資產去向
攻擊者在兩次交易中獲得了2671枚BNB。攻擊者已使用tornado.cash將所有的代幣進行了轉移。
其他細節
漏洞交易:
●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?
●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相關地址:
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻擊預言機地址:
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
寫在最后
該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。
近日,以太坊基金會公布了截至2022年第一季度的財務和運營報告,星球君全文梳理如下: 什么是以太坊基金會? 以太坊基金會是一個支持以太坊生態系統的非盈利性組織.
1900/1/1 0:00:00根據Nansen的不完全統計,從2021年初到2022年2月,NFT項目的數量增長了2000倍,每天都有新的PFP出現,市場的表現卻并不健康.
1900/1/1 0:00:00作者:JackDing|W3.Hitchhiker修訂:Marina、Evelyn|W3.Hitchhiker本文以目前GameFi領域最常見的雙代幣模型為例.
1900/1/1 0:00:00加密貨幣在國際市場中一直是經久不衰的熱門話題,從非開放式的一群加密小眾圈子一度發展至今,持續引人關注;加密貨幣不斷迭代和更新,人群對于加密貨幣越來越普及的認知與重視.
1900/1/1 0:00:00全新一代公鏈NEARProtocol宣布完成3.5億美元的最新一輪融資,未來將使用這筆資金幫助數十億用戶學習和使用區塊鏈及去中心化技術,加速自身使命的實現.
1900/1/1 0:00:00點擊上方“藍色字”可關注我們!暴走時評:加密貨幣創業家SinaEstavi去年以290萬美元的價格買下了以推特創始人JackDorsey的第一條推文鑄造的NFT.
1900/1/1 0:00:00