安全实验室监测到以太坊上feiprotocol和RariCapital协议中的多个池子遭到重入攻击,导致损失超8000万美元。
知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
基础信息
众所周知,compound项目的代码本就存在一些安全问题,而feiprotocol和RariCapital协议延用了compound的代码库,同时在doTransferOut()方法的实现中使用了存在重入的写法,导致了事件的发生。
Avalanche DEX Pangolin在Evmos上部署:2月22日消息,Avalanche原生多链DEX Pangolin在Evmos上推出了代币交换和流动性合约功能。这一重大部署将Pangolin社区连接到Cosmos支持IBC的跨链生态系统中,也会给Evmos带来更多的流动性。[2023/2/22 12:23:06]
因此次事件中的多次攻击方式相同,本文仅对一次攻击进行分析。
稳定币TUSD现已接入PancakeSwap:据官方最新消息,高度合规透明的稳定币TUSD现已接入部署在币安智能链上的PancakeSwap,提供TUSD-BUSD流动性即可获得CAKE代币挖矿奖励,前48小时享两倍收益。此外,TUSD还在Syrup Pool糖浆池提供了100万枚TUSD奖励,用户可通过质押CAKE代币获取TUSD奖励,奖励将于60天内释放完毕。每个钱包地址前 48小时最大质押量为100枚CAKE, 此后则不限制数量。
PancakeSwap采用自动做市商(“AMM”)机制,可以在Binance智能链上进行兑换。速度快,费用低,并且允许任何人参与。TUSD是全球最透明,完全抵押并经链上实时验证的美元稳定币。目前已上线币安、火币、Poloniex等70+中心化交易所,基本覆盖头部交易所,并在数十个DeFi交易及借贷平台中流通。TUSD流通量与美元储备比例达到1:1, 实现100%储备,并经全美最大的会计公司之一Armanino实时审计,用户可随时通过官网trueusd.com 获取公开的审计结果。[2021/5/31 22:59:30]
攻击者地址:0x6162759edad730152f0df8115c698a42e666157f
动态 | Pantera旗下比特币基金6年来历史收益超163.8倍,过去12个月收益率61%:区块链投资机构Pantera Capital发布了旗下比特币基金收益情况。要点如下:1.该基金成立6年来,扣除基金管理费后历史总收益超过163.8倍,跑赢比特币表现;2.截止7月7日,该基金前12个月的收益率为 61%;3.该比特币基金的投资者平均持有时间为771天。[2019/7/24]
攻击合约:0x32075bad9050d4767018084f0cb87b3182d36c45
tx:0xadbe5cf9269a001d50990d0c29075b402bcc3a0b0f3258821881621b787b35c6
CEtherDelegator合约:0xfbD8Aaf46Ab3C2732FA930e5B343cd67cEA5054C
其次,合约在对用户进行借贷放款时,并未实行检查-生效-交互的模式,更新抵押资产价值在放款之后,使得攻击者能够在借款之后进行函数回调;
最为关键的一点是,攻击者在借款后调用了exitMarket()函数退出借款的市场,之后对抵押品进行赎回,由于此时攻击者已退出市场,因而协议不会计算这笔借款,所以能够成功赎回抵押品。
ETH,随后触发重入;
3、调用exitMarket()函数退出借款的市场,并取出抵押品;
4、归还闪电贷;
5、成功赖账套利,免费借出ETH;
6、最后,攻击者重复攻击手法对协议中的池子进行攻击,成功套利约8000万美元。
总结
本次攻击事件核心是协议引用了存在重入漏洞的compound代码库,导致合约发生重入攻击。
建议项目方在编写项目时,应始终使用检查-生效-交互的模式,并在合约中应用重入锁,在发送以太币时一定要限制gas或者使用thransfer(),一定不要使用存在安全问题的项目代码。
在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
Zilliqa(ZIL)是一种智能合约加密货币,自问世以来就引起了广泛关注。嗯,它包含三个主要属性:低成本、环境可持续性和高可扩展性.
随着Optimism发币并开展空投,Layer2项目们再次吸引了大家的关注。以太坊作为最安全、去中心化程度最高的Layer1区块链之一,这就意味着在可扩展性上需要做出一定让步.
撰文:PanteraCapital编译:派蒙,ForesightNews?金融市场中USD/JPY汇率为例,其过去的35年间始终保持在120±20范围内波动.
撰文:iambabywhale.eth去年加密货币的大牛市吸引了一众美股上市公司,ElonMusk也从之前喊单美股改为喊单比特币,特斯拉等上市公司在主营业务之余也买入了不少比特币.
一、项目简介? Everscale是一个高性能的第一层区块链,它是可伸缩的、安全的,并且是真正去中心化的。与其他“以太坊杀手”不同,Everscale能够在不危及安全的情况下处理大量交易.
親愛的用户:幣安將於2022年05月09日19:00上線LidoDAO,並開通LDO/BTC、LDO/BUSD、LDO/USDT交易對.