2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,FeiProtocol官方的RariFusePool遭受黑客攻击,黑客获利约28380ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。
#1事件相关信息
由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例
攻击交易
算法稳定币FEI、TRIBE上线MXC抹茶,开放现货、杠杆、API交易:据官方公告,新一代算法稳定币FEI,及其治理资产TRIBE已上线MXC抹茶,开放现货、杠杆、API交易,充值、提现已开启。现货交易,开放FEI/USDT、TRIBE/USDT交易对,充值FEI或TRIBE,可瓜分5000 USDT;杠杆交易,FEI/USDT支持10倍杠杆多空双向交易,TRIBE/USDT支持5倍杠杆多空双向交易;4月4日9:00—10日9:00,通过API或网格交易FEI、TRIBE,且交易额大于1000USDT,可参与瓜分2万USDT。
资料显示,FEI是新一代算法稳定币,TRIBE是其治理资产。FEI通过直接奖励与PCV机制,1:1锚定美元价值。[2021/4/4 19:44:53]
0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530
去中心化稳定币项目Fei Labs从Coinbase Ventures等筹集1900万美元:金色财经报道,去中心化稳定币项目Fei Labs已从Framework Ventures、Coinbase Ventures和AngelList创始人Naval Ravikant等处筹集了1900万美元。即将推出的Fei Protocol将通过直接将稳定币出售给用户来铸造稳定币。[2021/3/9 18:26:41]
攻击者地址
0x6162759edad730152f0df8115c698a42e666157f
Raiffeisen国际银行加入R3:11月22日,Raiffeisen国际银行(RBI)成为了首个加入R3区块链联盟的奥地利银行。RBI的全权代表Michael Hoellerer表示:加入R3之后,将极大的提高自身区块链创新的速度、安全性、可用性。RBI将在与R3的合作中专注于现金与支付服务、资本市场、数字身份、证券服务、贸易融资。[2017/11/23]
攻击合约
0x32075bad9050d4767018084f0cb87b3182d36c45
被攻击合约
0x26267e41CeCa7C8E0f143554Af707336f27Fa051
#2?攻击流程
1.攻击者先从Balancer:Vault中进行闪电贷。
2.将闪电贷的资金用于RariCapital中进行抵押借贷,由于RariCapital的cEther实现合约存在重入。
攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。
3.归还闪电贷,将攻击所得发送到0xe39f合约中
3?漏洞分析
本次攻击主要利用了RariCapital的cEther实现合约中的重入漏洞
4?资金追踪
截止发文时,被盗资金超过28380?ETH,用成都链安“链必追”追踪发现攻击者正在通过TornadoCash进行转移,大部分仍在攻击者地址。
5?总结
针对本次事件,成都链安安全团队建议:
进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。
1.LUNA为什么会陷入死亡螺旋?为Terra区块链提供支持的TerraformLabs的创始人DoKwon正在采取措施支撑其算法稳定币.
头条 ▌欧盟委员会考虑限制稳定币发行金色财经报道,根据一份文件,欧盟委员会在考虑对稳定币取代法定货币广泛使用的能力进行严格限制.
铁子们,下面的内容是我在过去4年的币圈大周期中摸爬滚打悟出来的想法:1.95%的币圈参与者从来没有阅读过项目的白皮书.
5月11日,由ADAM主办,Revolution、火奇科技联合协办的行业交流会在深圳成功举办,聚集了众多项目方、媒体、社区KOL等行业从业者,并特别邀请了多家投资机构以及项目负责人.
在本文中,我们将深入无聊猿的世界,了解它们的全部内容,并查看链上数据,看看炒作是否属实。 介绍 NFT已经占领了世界.
随着加密货币市场继续失守,其总市值已经跌至1.4万亿美元,与此同时,比特币的价格也触及3万美元的关口,CoinShares和Glassnode的区块链分析师发现了投资者活动的有趣组合.