1.前言
北京時間3月15日晚,知道創宇區塊鏈安全實驗室?監測到Gnosis鏈上的借貸類協議?HundredFinance與Agave?均遭遇了閃電貸襲擊,包括?AAVE的分支Agave?和?Compound的分支HundredFinance?。協議損失超1100萬美元。目前?項目方已暫停其數百個市場。
知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
2.分析
流行街頭服飾品牌The Hundreds將推出元宇宙商店:金色財經報道,流行街頭服飾品牌The Hundreds將在some.place上推出元宇宙商店。The Hundreds表示,虛擬商店是其在洛杉磯Fairfax社區真實商店的復刻,旨在為粉絲提供互動和社交購物體驗。[2023/5/25 10:38:19]
2.1攻擊者相關信息
HundredFinance被攻擊tx:
0x534b84f657883ddc1b66a314e8b392feb35024afdec61dfe8e7c510cfac1a098
攻擊合約:0xdbf225e3d626ec31f502d435b0f72d82b08e1bdd
攻擊地址:0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
摩洛哥Attijariwafa銀行加入RippleNet網絡,并與Thunes達成合作:金色財經報道,摩洛哥最大的銀行機構Attijariwafa Bank已加入RippleNet網絡。Attijariwafa Bank管理的資產規模達533億美元,此次合作將使該銀行能夠與其合作伙伴進行即時交易。Attijariwafa Bank還宣布與新加坡企業對企業(B2B)跨境支付網絡Thunes建立合作伙伴關系。據悉,RippleNet的銀行合作伙伴包括Santander、Bank of America、IndusInd Bank、Banco Rendimento等。(U.Today)[2022/1/20 9:00:36]
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0xd041ad9aae5cf96b21c3ffcb303a0cb80779e358
多鏈NFT游戲Blockchain Monster Hunt融資380萬美元,Animoca Brands領投:10月12日消息,多鏈 NFT 游戲 Blockchain Monster Hunt 完成 380 萬美元融資,Animoca Brands 領投,HECO、Polygon、PNetwork、Polkastarter、SkyVision、ChainBoost、GD10 Venture、Everse Capital、Polkastarter、MoonEdge、MorningStar Ventures、Delta Blockchain Fund、HyperEdge、Hyperion Alpha、Safe Launch、Ignition、Chainflow、Double Peak、DWeb3、ZBSCapital 等參投,所籌資金將用于推廣其首款基于多個區塊鏈的 NFT 游戲,11 月初游戲將首先在以太坊、BSC 和 Polygon 上運行,隨后將擴展到其他 EVM 以及非 EVM 鏈。[2021/10/12 20:23:37]
Agave被攻擊tx:
動態 | ThunderCore合伙人Elaine 離開團隊,投資者質疑團隊隱瞞消息砸盤:8月5日上午,ThunderCore英文社群電報群和中文微信群管理員發布消息稱ThunderCore聯合創始人、技術核心 ElaineShi 博士在結束了2年的合約后,不再繼續簽約。有投資者在社群內表示項目團隊早已知道這一事情并且進行了隱瞞,并認為項目方「偷偷砸盤」。(區塊律動)[2019/8/5]
0xa262141abcf7c127b88b4042aee8bf601f4f3372c9471dbd75cb54e76524f18e
攻擊合約:0xF98169301B06e906AF7f9b719204AA10D1F160d6
攻擊地址:0x0a16a85be44627c10cee75db06b169c7bc76de2c
動態 | Thundercore發布共識協議代碼Pala:據coindesk報道,公共區塊鏈平臺提供商ThunderCore剛剛在GitHub上發布了一個名為Pala的新共識協議的概念驗證代碼。根據GitHub頁面所述,Pala是一種拜占庭容錯共識協議,可以在部分同步網絡設置中實現低延遲和高吞吐量。[2019/5/16]
攻擊后跨鏈匿名化:https://etherscan.io/txs?a=0x0a16a85be44627c10cee75db06b169c7bc76de2c
2.2攻擊流程
由于HundredFinance與Agave攻擊流程與手法類似,因此我們使用HundredFinance進行分析。
HundredFinance攻擊調用流程
1、攻擊者利用合約在三個池子中利用閃電貸借出WXDAI和USDC
2、在WETH池子質押借出的部分USDC
3、利用重入利用一筆質押,超額借出池子中資金
4、重復質押-重入借出步驟,將其他兩個池子資產超額借出
5、歸還閃電貸
6、獲利轉移
2.3漏洞細節
導致本次問題的根本原因是由于在Gnosis鏈上的官方橋接代幣xDAI合約中實現了一個對于to地址的回調(callAfterTransfer函數)
合約實現地址:
https://blockscout.com/xdai/mainnet/address/0xf8D1677c8a0c961938bf2f9aDc3F3CFDA759A9d9/contracts
該回調將直接導致重入漏洞的產生,同時由于在HundredFinance團隊fork的Compound版本中沒有嚴格遵循檢查-生效-交互,進而導致了總借貸量更新晚于重入實現。最終攻擊者得以超額借貸。
類似的,對于Agave項目方,攻擊者利用liquidateCall函數內部調用會調用xDAI的?callAfterTransfer?方法進行回調,最終導致攻擊者能再次進行借貸。
在HundredFinance攻擊中攻擊者重入的調用路徑如下:
在Agave攻擊中攻擊者回調路徑如下:
3.總結
此次遭受攻擊的兩個借貸項目由于錯誤的引入了存在重入的token,同時項目方的fork的代碼沒有采用檢查-生效-交互模式導致了問題的發生。
我們強調:對于一個優秀的項目的引用必須建立在足夠的理解和嚴謹的開發上,尤其是存在差異化的部分,切忌顧此失彼最終因為一個小的差錯導致項目全部的損失。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:UNDDREREDNDRaxfundsOne Hundred Million InuREDINU價格ANDROTTWEILER
1.從概念到落地Web3.0初具雛形由區塊鏈網絡帶來的基礎設施正在完善,比如加密錢包取代賬戶注冊,成為通往去中心化網絡及其應用的新入口,它也是Web3.0的基建之一.
1900/1/1 0:00:00基于區塊鏈技術的新一代網絡正在賦予期望和快速發展。盡管這一趨勢有反對者,但Web3.0的元素已經在使用,包括新一批具有顛覆性的非銀行競爭對手.
1900/1/1 0:00:00要點: 機構投資者終于開始推動加密貨幣的進一步增長。最近的報告顯示,70-80%的人計劃在短期內進行分配投資組合。上一個周期錯過的投資急需的基礎設施和入口現在有了.
1900/1/1 0:00:00眼下,正值春季招聘黃金期,冠以“元宇宙”之名的招聘越發火熱,更有不少崗位給出高薪攬才。業內人士指出,一些“元宇宙”崗位的需求描述模糊,部分企業以高薪為噱頭“蹭熱度”.
1900/1/1 0:00:002022年兩會,全國政協委員、中國工程院院士、湖南工商大學黨委書記陳曉紅提交了《加快元宇宙市場穩健發展,做強做優做大我國數字經濟》提案.
1900/1/1 0:00:00時至今日,加密資產正日益成為后現代投資組合的關鍵組成部分。現代投資組合理論也已成為構建多元化資產投資組合的主流框架,可以預期將優化整體風險和回報.
1900/1/1 0:00:00