区块见闻 区块见闻
Ctrl+D收藏区块见闻

Fei Protocol被攻击事件分析:“重入漏洞”如何破

作者:

时间:

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Fei Protocol官方的Rari Fuse Pool遭受黑客攻击,黑客获利约28380 ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

攻击交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

Power Pool将YFI治理集成到Power Pool元治理协议:11月27日,以太坊治理代币借出协议Power Pool官方宣布与YFI生态系统合作,并将YFI治理集成到PowerPool元治理协议中。根据合作,Power Index将所有治理YFI代币存储在一个特殊的合约中。集合的YFI代币将在每次YFI投票治理中进行投票。与此同时,该合约允许其他代币与YFI进行交易,提高流动性。注:元治理概念是将来自代币持有者的代币汇集到一个合约中,并将他们的投票权委托给广泛的社会共识。[2020/11/27 22:16:57]

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

1475:Gas的暴涨或让Filecoin扩容议题提前提上日程:从11月10日晚间开始,Filecoin主网的Gas的基础费率从11月9日的100 atto fil暴涨到11月14日的1.332 nano fil (10^-18 atto,10^-9 nano),涨了133万倍。

对此,矿业巨头1475表示:Gas的暴涨,意味着矿工需要投入和销毁更多流通状态的FIL,来挖锁仓状态的FIL。Gas费涨太高在目前这个阶段整体还是负面的,Gas费暴涨或让Filecoin扩容议题提前提上日程。[2020/11/16 20:59:36]

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH(约8034万美元),用成都链安“链必追”追踪发现攻击者正在通过Tornado Cash进行转移,大部分仍在攻击者地址。

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

标签:KENTOKETOKUDOkraken官网app下载imtokenAPP下载不了OBRok Tokencudos币价格

火币网下载官方app热门资讯
金色观察|一文读懂?LinkKey(附SNS注册教程)

LinkKey是一个分散的自治组织(DAO),没有公司总部或办公室。KEY由社区用户发布,其操作过程完全取决于KEY令牌的分发和激励。基于NFT特性和社交网络的产品设计属于新一代数字社交网络。LinkKey致力于创建一个“分布式社交元宇宙”。 LinkKey以ENS为灵感创建了SNS,但更注重实用性。

NBA Botches由于协议出现问题导致在以太坊上发布的NFT被迫停止

一些BUG导致NBA球迷们没有得到该有的NFT,但联盟表示将会补偿他们。 NBA向球迷投放18000个免费的NFT的计划出现了问题。 篮球联盟昨天推出了一个名为“The Association”的新 NFT 集合,旨在为NBA Discord 服务器的最早成员提供独家 NFT。

Avalanche交易费用“暴涨”的原因和启示

Avalanche网络交易费用大幅增长的原因,主要是头部GameFi项目Crabada交易量激增导致,网络总收入的30%以上可能都来自Crabada上的套利机器人。

如果Gem没有空投了 还有哪些NFT平台可以尝试?

作为当下最好用的 NFT 聚合平台,Gem 被 NFT 收购似乎最开心的只有当事双方和背后的机构。从链上数据看,Gem 只用了不到半年时间就开始成为部分用户的交易入口,不论从产品体验和快捷程度,Gem 确实要比 OpenSea 实用几个量级。

金色观察|EIP4844:以太坊数据分片前的中间方案

以太坊未来会先经历合并,然后是上海硬分叉,然后就是未来的分片链。这些都是以太坊在数据可用性上要经历的过程。 在这个漫长的过程里,EIP-4844是一个关键的更新。该提案目前处于草案状态,可能还会进行修改。 EIP-4844的技术要求属于proto-danksharding,是一种拓展数据可用性的方法。

YOLOFOX将打造Web3版「旅行青蛙」:并支持NFT跨链

近日,澳大利亚发行商Metalistlab宣布将于5月10日启动YOLOFOXNFT的预售。并将基于YOLOFOXNFT,打造web3版“旅行青蛙”链游。 据悉,该项目将通过创新性的NFT“穿梭协议”,实现NFT在不同链间的跨链,并使其应用于游戏,实现更开放的元宇宙生态。YOLOFOX游戏的Alpha版本将在销售结束后上线。