北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到FantasmFinance抵押池被惡意利用。
攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
https://ftmscan.com/tx/0x64da8b8043b14fe93f7ab55cc56ccca2d190a59836a3f45dbb4b0a832e329cac?
https://ftmscan.com/tx/0xa84d216a1915e154d868e66080c00a665b12dab1dae2862289f5236b70ec2ad9?
數據:最后活躍7-10年的ETH供應量達到一個月低點:金色財經報道,據Glassnode數據顯示,最后活躍7-10年的ETH供應量剛剛達到3,243,878.684 ETH的一個月低點。[2023/1/11 11:06:39]
①攻擊者在地址0x944b58c9b3b49487005cead0ac5d71c857749e3e部署了一個未經驗證的合約。
②在第一個tx中,攻擊者將Fantom代幣(FTM)換成FSM代幣,并在合約0x880672ab1d46d987e5d663fc7476cd8df3c9f937中調用mint()函數。
全球首個比特幣ETF IPO首日第一個小時交易價值8000萬美元的股票:2月19日消息,北美首只比特幣ETF,即Purpose?Investments公司旗下比特幣ETF交易首日非常火爆,其中,該ETF在交易的第一個小時內的交易量超過8000萬美元,但此后大幅放緩。盤初一度上漲逾4.76%,最高觸及11.00加元,隨后破發,下跌逾1%[2021/2/19 17:28:22]
③攻擊者調用collect()函數,以此鑄造了超出權限更多的XFTM代幣。
④攻擊者多次重復步驟②和③,造成FantasmFinance巨額損失。
在函數calcMint中,合約使用以下公式來計算鑄幣量:
數據:以太坊兌比特幣的一個月隱含波動率達到歷史高點:Skew數據顯示,以太坊兌比特幣的一個月隱含波動率(ETH-BTC1MATMImpliedVolSpread)已達到47%的歷史高點,預示ETH和BTC短期內可能會出現明顯分化。
注:隱含波動率是用期權價格、標的資產價格和其他關鍵指標通過B-S公式計算出來的結果,衡量了期權市場對未來波動性的預期。[2021/1/7 16:39:17]
_xftmOut=(_fantasmIn*_fantasmPrice*COLLATERAL_RATIO_MAX*(PRECISION-mintingFee))/PRECISION/(COLLATERAL_RATIO_MAX-collateralRatio)/PRICE_PRECISION。
聲音 | 賽迪智庫蒲松濤:游戲將是下一個風口:在8月17日區塊鏈賦能實體經濟推動計劃“鏈鎖反應IV”發布會圓桌論壇環節,
賽迪智庫技術評估負責人蒲松濤表示,游戲將是下一個風口,行業落地項目,公共事務和數字服務類項目前景較大,因為涉及的利益集團較少。[2018/8/17]
由于小數點錯誤,導致_xftmOut最終的值遠遠大于代碼的設計初衷。
寫在最后
本次事件主要是由合約公式計算錯誤引起的。
只需通過適當的同行評審、單元測試和安全審計,這一類型的風險往往極易避免。
在加密世界里大家一提到漏洞,往往會認為漏洞必然是很復雜的,其實并非總是如此。有時一個小小的計算錯誤,就可以導致數百上千萬美元的資產一朝蒸發。
本次事件的預警已于第一時間在CertiK項目預警推特進行了播報。
除此之外,CertiK官網https://www.certik.com/也已添加社群預警功能。大家可以隨時訪問查看與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。
除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
參考鏈接:
1.?https://blocksecteam.medium.com/the-analysis-of-the-array-finance-security-incident-bcab555326c1
2.https://peckshield.medium.com/xwin-finance-incident-root-cause-analysis-71d0820e6bc1
3.https://peckshield.medium.com/pancakebunny-incident-root-cause-analysis-7099f413cc9b
4.https://www.certik.io/blog/technology/copycat-attack-balancer-why-defi-needs-change#home
5.https://www.certik.org/blog/uranium-finance-exploit-technical-analysis
6.https://www.certik.io/blog/technology/little-pains-great-gains-balancer-defi-contract-was-drained#home
7.https://www.certik.io/blog/technology/yam-finance-smart-contract-bug-analysis-future-prevention#home
尊敬的XT.COM用戶:因CELO節點升級已完成,XT.COM現已恢復CELO充提業務。給您帶來的不便,請您諒解!XTZ突破3美元關口 日內跌幅為2.07%:火幣全球站數據顯示,XTZ短線上漲,
1900/1/1 0:00:00Gate.io,oneoftheworld''sleadingcryptoexchanges,willjointheupcomingWorldofWeb3SummitinDubaiasaSupp.
1900/1/1 0:00:00TheGate.iobi-weeklyreportbringsyoualltheupdatesonthehottesteventsandnewdevelopmentsonGate.
1900/1/1 0:00:00尊敬的XT.COM用戶:XT.COM作為致力於為全球優質的數字資產提供優質服務的交易平臺。平臺會定期對已上線的幣種進行綜合性審核,以確保平臺幣種的高水準交易.
1900/1/1 0:00:00巴比特訊,3月13日,國海證券發布《元宇宙行業專題報告:NFT的本質思考及破圈之路》指出,估計2021年NFT市場規模超過200億美元,用戶體量和市場供給量在百萬級以上.
1900/1/1 0:00:00譯者注:1月份,Optimism發推更新其Rollup的固定開銷(Fixedoverhead)從2750gas減少至2100gas.
1900/1/1 0:00:00