北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。
由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。
攻擊步驟
①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。
②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。
③由于預言機已被替換,預言機輸出的rTokens價格被操縱。
Friktion Labs完成550萬美元融資,Jump Capital等參投:1月13日消息,Solana 鏈上期權協議 Friktion 背后開發團隊 Friktion Labs 宣布完成 550 萬美元融資,本輪融資由 Jump Capital、DeFiance Capital、Pillar、Libertus Capital、Delphi Ventures、Sino Global Capital、Tribe Capital、Castle Island Ventures、Dialetic、Petrock Capital、Solana Capital 參投。
Friktion是Solana上的期權協議,目前鎖定的總價值超過1億美元,專注于提供投資組合管理和結構化產品,以及基于Solana網絡構建的期權協議,該團隊還在為個人、機構經理和DAO構建一個鏈上全棧投資組合和風險管理平臺。[2022/1/13 8:47:33]
④攻擊者用被操縱的價格借到了346,199USDC。
Strike宣布在阿根廷推出比特幣支付服務:1月12日消息,比特幣閃電網絡應用程序Strike周二宣布在阿根廷推出其支付服務。阿根廷人將能夠進行比特幣匯款支付,在Twitter上接收比特幣打賞,并使用Strike的點對點交易服務。Strike表示,阿根廷是2022年拉丁美洲擴張的第一步,接下來將擴展到巴西、哥倫比亞等其他拉丁美洲市場。Strike支付應用程序已于去年3月份在薩爾瓦多推出。(CoinDesk)[2022/1/12 8:43:09]
⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。
⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。
⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。
薩爾瓦多比特幣合作伙伴Strike數字錢包或缺乏關鍵許可證:薩爾瓦多總統Nayib Bukele本月宣布成為世界上第一個接受比特幣作為法定貨幣的國家,并與芝加哥Zap Solutions Inc.進行合作。目前,旗下數字錢包Strike已經在一個被加密社區稱為比特幣海灘的沿海城鎮被薩爾瓦多人使用。但是,相關調查發現,Zap在美國大多數州都缺乏運營許可證。專家表示,這意味著使用Strike向薩爾瓦多轉移現金和加密貨幣可能是非法的。對此,Strike首席執行官Jack Mallers和公司其他人員并沒有回應。注,Zap Solutions成立于2019年,已經為其主要產品Strike籌集了1800多萬美元,允許用戶通過閃電網絡進行快速交易。(Decrypt)[2021/6/24 0:02:03]
合約漏洞分析
聲音 | 瑞士銀行Maeriki Baumann:已有400位新客戶希望提供加密貨幣產品:據瑞士媒體Swissinfo報道,管理82億美元資產的瑞士蘇黎世私人銀行Maerki Baumann表示,有400位新客戶希望該行未來提供加密貨幣產品。雖然面臨激烈的市場競爭,利潤受到影響,但該銀行已經選擇為了重振業務而接受區塊鏈領域。[2019/8/23]
SimplePrice預言機?:?
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
資產地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的預言機:?
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始價格:416247538680000000000
更新后的價格:416881147930000000000000000000000
RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。
資產去向
其他細節
漏洞交易:
●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?
●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相關地址:
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●攻擊者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻擊者合約:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●惡意預言機:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻擊預言機地址:
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。
作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。
歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!
DearValuedUsers,HuobiGlobalwillbeopeningNOIA(Syntropy)?spottrading(NOIA/USDT)at13:00(UTC)onApr13.
1900/1/1 0:00:00尊敬的用戶:?????????BKEX即將上線NYM,詳情如下:上線交易對:NYM/USDT??幣種類型:ERC20充值功能開放時間:已開放交易功能開放時間:2022年4月15日15:00提現功.
1900/1/1 0:00:002022年,區塊鏈行業迎來新的發展時期,但各類安全風險也在不斷升級。成都鏈安新推出的《安全研究季報》欄目,將為大家盤點每季度全球區塊鏈安全態勢.
1900/1/1 0:00:00親愛的BitMart用戶,CyOpProtocol(CYOP)已于2022年4月12日17:00(香港時間)上線BitMart!為慶祝CYOP上線.
1900/1/1 0:00:00DearValuedUsers,CandyDropwilllaunchZBConApril13,2022Registrationperiod:?ZBC:11:00(UTC)onApr13.
1900/1/1 0:00:00一、項目介紹 Etermon是一款基于區塊鏈的多人策略游戲,目的是在NFT場景中創建一個真正的游戲社區.
1900/1/1 0:00:00