以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

CER:CertiK:預言機被黑客任意利用的日子什么時候是個頭?Rikkei Finance被攻擊事件分析

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到Rikkei Finance被攻擊,導致約合701萬元人民幣(2,671 BNB)資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

Balancer:自采用8020代幣經濟模式Radiant Capital已獲100萬美元Swap Fee:金色財經報道,據DeFi流動性協議Balancer官推披露數據,自采用8020代幣經濟模式后,Radiant Capital治理流動性提供者(LP)已產生100萬美元Swap Fee,如無此模式該指標數值為0。此外,Balancer表示Radiant Capital流動性池符合Balancer Core Pool資格要求,雖然可以將激勵措施集中在鎖定的頭寸上,但該協議仍選擇將65%的協議費用重新定向到DEX。[2023/7/28 16:04:48]

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

CertiK:Orbiter Finance推特賬號被入侵并發布網絡釣魚鏈接:金色財經報道,據CertiK監測,Layer 2橋接項目Orbiter Finance的推特賬號已被入侵并發布了一個網絡釣魚網址,請勿點擊鏈接。此外,Orbiter Finance的推特賬號還發布了一個文檔鏈接,請勿點擊、互動或下載。[2023/6/24 21:57:40]

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

CertiK:HEGE Coin已被確認為Rug Pull跑路項目:金色財經報道,據CertiK安全團隊監測,HEGE Coin已被確認為Rug Pull跑路項目。北京時間2022年6月12日5:54:05 , HEGE代幣的價格暴跌超過97%。目前損失金額約為43萬USC-USD (約為43萬美元)。[2022/6/13 4:21:40]

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

Simple Price預言機 : 

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Arbitrum:Sequencer漏洞導致昨日停機,已定位問題并修復:9月15日消息,以太坊擴容網絡Arbitrum One發布針對昨日網絡故障的報告。從美東時間9月14日10:14開始,Arbitrum One停機持續45分鐘,期間Arbitrum Sequencer(定序器)處于離線狀態,資金從未面臨風險。停機的根本原因是一個Bug,導致Sequencer在短時間內收到大量交易時卡住,Arbitrum團隊已經定位到該問題并已部署修復程序。團隊還表示,就算Sequencer故障,也不會影響該網絡的持續運行,用戶可以繞開Sequencer,將交易直接提交到以太坊。[2021/9/15 23:25:44]

Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:  Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的(有問題的)預言機: 

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格: 416247538680000000000

更新后的價格: 416881147930000000000000000000000

Rikket Finance 是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的(惡意的)預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

攻擊者在兩次交易中獲得了2671枚BNB(價值約701萬人民幣)。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

漏洞交易:

● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

● 攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

Tags:CERNCEBNBANCsorceressprotocolYearn Finance NetworkBNB調查deCraft Finance

幣安app下載
ELA:金色觀察|Relation:個人擁有的Web3社交圖譜

近些天,一直在尋找公鏈上的社交應用協議,可以很明顯發現的是,web3的社交已經脫胎于web2的形態,以公鏈上的數據為核心要素去設計.

1900/1/1 0:00:00
ANK:Bankless:四個標志預示以太坊的債券時代即將到來

什么事情正在發生? ETH 正在成為數字時代的債券。雖然我們很早之前就預測到了這樣的趨勢,但直到最近以太坊共識機制的合并,該項 ETH 需求才正式加入我們的認知框架.

1900/1/1 0:00:00
NFT:2022:人類組織重構 走進社區 DAO 時代

在加密世界, 2020年, 是 DeFi 的時代。 到目前為止, 2021年, 是 NFT 的時代。 大家都知道火熱的 jpeg 之夏吧? 2022年, 將是社區 DAO 的時代.

1900/1/1 0:00:00
KEN:5個月募資22億美元 2022年是DAO的一年嗎?

“2022是DAO的一年”,哪些組織值得關注?鏈新(ID:ChinaBlockchainNews)原創??作者 | 廖羽自2021年起,Web3.0連同DAO、SocialFi等相關領域.

1900/1/1 0:00:00
RIVER:金色觀察|這家俄羅斯加密礦企干了啥 美國要制裁它

隨著俄烏沖突持續,美國再次擴大對俄羅斯的制裁。2022年4月20日,美國財政部外國資產控制辦公室 (OFAC) 發布幫助俄羅斯逃避美國及其國際伙伴對俄羅斯實施的經濟制裁的實體和個人名單.

1900/1/1 0:00:00
比特幣:“木頭姐”凱西·伍德:比特幣是絕佳對沖通脹工具 重申目標價100萬美元

智通財經APP獲悉,周四,方舟投資首席執行官凱西·伍德在邁阿密比特幣2022年大會上重申了對比特幣100萬美元的目標價格,她稱這種加密貨幣是“對抗通脹的絕佳對沖工具”.

1900/1/1 0:00:00
ads