区块见闻 区块见闻
Ctrl+D收藏区块见闻

BSC:Rikkei Finance被攻击事件:预言机被黑客任意利用_TPS

作者:

时间:

北京时间2022年4月15日11点18分,CertiK审计团队监测到RikkeiFinance被攻击,导致约合701万元人民币资产遭受损失。

由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。

攻击步骤

①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。

②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。

③由于预言机已被替换,预言机输出的rTokens价格被操纵。

GBV收购以太坊二层扩容方案OMG Network:Genesis Block Ventures(GBV)宣布收购以太坊第二层扩容方案OMG Network(OMG)。GBV表示,通过此次收购,将会发挥其覆盖亚洲的生态体系及社群网络,推动OMG网络加速增长、协助建立有价值的合作伙伴关系,并进一步提升OMG区块链在亚洲区内普及和应用。OMG Network(前身为OmiseGo)于2017年成立,是SYNQA的子公司,旨在开拓第二层基础设施的开发以支持以太坊区块链生态系统。[2020/12/4 23:05:39]

④攻击者用被操纵的价格借到了346,199USDC。

⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。

⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。

Lava上线越南综合法币交易所Bvnex:4月3日Lava将上线越南的法币交易所Bvnex币越,参与币越VN Power板块第三期活动。

VN Power是币越的越南概念主打板块,先后与币安、OKEx、MXC达成生态合作,旨在发掘优质东南亚概念项目,已发行两期。此次上线Lava也是Bvnex币越首次上线PoC项目。

Lava是一个基于容量证明(PoC)构建的数字加密基础设施,通过凝聚存储空间的信任价值,实现彻底去中心化、开源、公平且开放的生态。[2020/4/2]

⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。

合约漏洞分析

SimplePrice预言机?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

MX将于今日19:00上线Bvnex交易所,开放MX/VNDT交易对:Bvnex官网消息,MXC抹茶平台币MX将于3月4日19:00上线越南数字资产交易平台Bvnex(币越),并正式开放MX/VNDT交易对。 MX是MXC抹茶平台权益凭证,可用于抵扣交易手续费等场景,MXC抹茶手续费赢利部分100%用于回购销毁MX。3月1日,MXC抹茶宣布将通过社区投票决定是否销毁2.46亿枚MX,此外团队持有4.5亿枚MX不进入市场流通。Bvnex(币越)是越南数字资产交易平台,覆盖80%越南市场。[2020/3/4]

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

资产地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的预言机:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始价格:416247538680000000000

更新后的价格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。

资产去向

其他细节

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相关地址:

●攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻击预言机地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。

欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!

标签:BSCSBSCTPSSCSCBSCS价格RatBoy BSCtps币行情SCSC币

币安app官网下载热门资讯
ING:星球日报 | Pudgy Penguins胖企鹅或将推出元宇宙新项目;特斯拉自2021年第一季度以来未购买或出售加密货币(4月22日)_Huobi Ethereum

头条 PudgyPenguins胖企鹅或将推出元宇宙新项目NFT项目PudgyPenguins发推晒出PudgyPenguins主题地图.

MOON:Moonbirds成为NFT新贵,背后团队Proof被指「价格操纵」?_SPEPEMOON币

撰文:凯尔 短短5天的时间里,Moonbirds系列NFT在市场蹿红,这个由10000个装饰、形态各异的卡通猫头鹰组成的NFT系列,以超3.1亿美元的销售额登上交易榜首.

HOP:关于Hopoo全球市场稳步推进声明_HOPR币

尊敬的Hopoo用户: Hopoo官方在此声明,Hopoo是一家来自美国并布局全球业务的衍生品交易平台,平台运营一切正常,用户持续稳定增长,平台将持续为广大用户提供更安全.

BSCS:BV交易所:Moonbirds#3904以150ETH成交_COM

据NFTGo.io数据显示,Moonbirds#3904以150ETH价格成交,约合45.7万美元,创该NFT系列交易额最高记录.

HAT:STAR LINK CHAT首轮天使资金获三家知名风投参投_FTJ Chain

一:项目简介 1、STARLINKCHAT--一款独特的社交通讯,一个全新的链游生命系统简称星链通讯,立项于2021年5月,是全球首个去中心化聊天通讯金融应用,区块链游戏开发与集//合发行平台.

SLC:多链生态百花齐放,速览新晋崛起的DEX协议_HAT

原文作者:Evelyn;Diane;Maxwell;Diamond;Anthony?金融(DeFi)爆发,而DeFi的价值主要沉淀在DEX.