以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

TOKE:一文復盤Flurry Finance被攻擊事件

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。攻擊步驟

攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35惡意Token合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

數據:ETH已實現上限達到1個月高點:金色財經消息,據Glassnode數據顯示,ETH已實現上限剛剛達到1個月高點,數額為164,198,299,518.97美元。[2023/1/25 11:29:17]

惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

以太坊12月鏈上NFT交易額約為5.4億美元,創近5個月新高:金色財經報道,據最新NFT鏈上交易額數據顯示,以太坊12月鏈上NFT交易額達到539,292,048.31美元,創近5個月新高。此外,以太坊12月鏈上NFT交易量觸及1,379,617筆,平均單筆交易額約為390.90美元,鏈上獨立買家186,684個,獨立賣家201,711個。[2023/1/1 22:19:35]

攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

鄔賀銓:未來元宇宙數據將存儲在云上:金色財經報道,中國工程院院士鄔賀銓30日在2022中國算力大會期間接受采訪表示,數字孿生是把實物映射到網上,而元宇宙是反過來的,先想虛擬化的東西,再使其落地。屆時,存儲量非常大,超過終端的存儲能力,也超過一些企業計算中心的存儲能力。未來元宇宙數據將存儲在云上,這就要求從云到終端的網絡傳輸非常快,速率大概比現在的5G要快100倍。此外,元宇宙對算力也提出更高要求,如要求延時非常低。因此,目前元宇宙的努力重點還是VR/AR。

鄔賀銓表示,未來的元宇宙,以及現在的自動駕駛等應用,會消耗大量計算,這需要芯片的支撐,除CPU、GPU等,AI(人工智能)芯片還有很大空間,這也給中國企業提供了新的機遇。目前中國AI芯片公司的產品在全球的市場份額僅在5%左右,希望國內企業抓住這次機會,構建基于AI芯片的生態,包括芯片、算法、終端等。[2022/7/31 2:48:57]

Web3社交平臺Lines完成400萬美元種子輪融資,Elad Gil領投:7月15日消息,Web3社交平臺Lines宣布完成400萬美元種子輪融資,此輪融資由著名企業家和投資人Elad Gil領投,Scalar Capital、Volt Capital、Caffeinated Capital、Consensys Mesh、Hash3、Mischief 參投。此外,Naval Ravikant、Balaji Srinivasan和Gokul Rajaram等天使投資人也參與了此輪投資。[2022/7/15 2:15:14]

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df因為multiplier乘數是決定RhoToken余額的因素之一:

攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。寫在最后

該次事件主要是由外部依賴性引起的。因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。本次事件的預警已于第一時間在CertiK官方推特進行了播報。

除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

Tags:ULTTOKTOKEKENVAULTZMoonlight TokenSCAVO Tokenimtoken被盜60000多U

萊特幣價格
BITT:BitMEX創始人:通脹成為世界新常態,我謹慎看多比特幣

Odaily星球日報譯者|Moni 從宏觀人文主義的角度來看,戰爭總是具有破壞性并消耗大量能源。人類文明將太陽和地球的勢能轉化為食物、住所和娛樂,而戰爭則是一種消耗能量來破壞人類文明成果的行為.

1900/1/1 0:00:00
AURORA:淺談EVM兼容性:為什么非EVM公鏈都在擁抱EVM?

以太坊在第一波“以太坊殺手”中幸存下來,隨后運行以太坊虛擬機的低成本鏈大受歡迎。而現在,在推出有限的成功之后,這些相同的以太坊殺手正在整合EVM并競相進入多鏈世界.

1900/1/1 0:00:00
ETH:ETHDenver上5個獲獎新項目一覽

相關閱讀: ETHDenver尋寶:30個獲勝項目一覽ETHDenver2022剛剛結束,這是全球規模最大的Web3會議,每年都會吸引大量來自世界各地的區塊鏈協議的愛好者.

1900/1/1 0:00:00
SOL:DAO應當是完全自治和去中心化的,但它們真的做到了嗎?

本文為LinearFinance聯合創始人KevinTai發表在《Cointelegraph》上的觀點文章,以下為全文翻譯.

1900/1/1 0:00:00
ETH:5個警告信號教你如何識別瀕臨死亡的NFT項目

本文來自微信公眾號老雅痞。隨著過去一年NFT的興起,有許多新買家可能會陷入陷阱。以下是需要注意的5個警告信號,它們可能告訴你一個NFT項目正在死亡.

1900/1/1 0:00:00
AUN:a16z前合伙人單飛成立新基金,KRH會成為下一個Paradigm嗎?

原文作者:RichardLee在加密發展早期,資本和投資人是市場關注的一大重點。去年12月,硅谷加密投資明星、a16z前普通合伙人KatieHaun宣布離開a16z,成立自己的加密和Web3投資.

1900/1/1 0:00:00
ads