北京时间2022年5月16日凌晨4:22:49,CertiK安全技术团队监测到FEG在以太坊和BNB链上遭受大规模闪电贷攻击,导致了价值约130万美元的资产损失。
此攻击是由“swapToSwap()”函数中的一个漏洞造成的,该函数在未对传入参数进行筛查验证的情况下,直接将用户输入的"path"作为受信任方,允许未经验证的"path"参数来使用当前合约的资产。
因此,通过反复调用"depositInternal()"和"swapToSwap()",攻击者可获得无限制使用当前合约资产的许可,从而盗取合约内的所有资产。
受影响的合约地址之一:https://bscscan.com/address/0x818e2013dd7d9bf4547aaabf6b617c1262578bc7
Ceramic推出ComposeDB,优化开发人员访问构建功能:3月9日消息,去中心化内容计算网络Ceramic发布ComposeDB,使开发人员能够更轻松地在网络上进行构建。ComposeDB的推出是使开发人员可以轻松访问该网络的关键一步,使其他项目能够使用它来存储自己的数据或访问已经存在的数据。
据悉,Ceramic是一个开放网络,专为web3应用程序设计,用于存储任何人都可以访问的数据。[2023/3/9 12:52:18]
漏洞交易
漏洞地址:https://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c?
漏洞交易样本:https://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063
CertiK:Curve Finance黑客攻击事件被盗61.2万美元的稳定币:8月10日消息,据CertiK监测显示,Curve Finance中已有包括USDC和DAI在内价值61.2万美元的稳定币被盗并发送到EOA 0x50f9,并被兑换成ETH。被盗原因为黑客部署了恶意合约并攻陷Curve Finance DNS指向恶意站点,当个人与黑客合约交互时,用户的资金将被发送到黑客钱包。到目前为止,黑客已经从钱包中转出362.8枚ETH。ETH被转移到Tornado Cash(27.7 ETH)、FixedFloat(292 ETH)、币安(20 ETH) 和两个EOA - 0xcDd3和0x4547(23.1 ETH)。[2022/8/10 12:15:32]
被盗资金追踪:https://debank.com/profile/0x73b359d5da488eb2e97990619976f2f004e9ff7c/history
BiKi平台在CoinGecko与CER网站排名均进入TOP 20:据官方消息,BiKi在海外行情网站CoinGecko交易所排名Top 20,同时在权威三方机构CER交易所网络安全排名TOP 15,均创新高。
CoinGecko是加密领域的权威行情网站,提供了对加密货币市场的基本分析,包括价格、交易量、市值、社区增长、开源代码开发、重大事件和链上指标等。
CER是一家专注于交易所网络安全评估的三方机构,其安全标准被CoinGecko、CoinMarketCap等行情网站所使用。[2021/2/22 17:40:05]
相关地址
攻击者地址:https://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c
动态 | IBM与区块链公司Hacera合作推出类似黄页的项目:IBM已经与企业区块链公司Hacera合作推出了一个类似黄页的项目,旨在让感兴趣的公司更容易地参与全球的区块链应用程序。IBM区块链副总裁科莫(Jerry Cuomo)周四在博客中写道,这个名为“无界注册中心”(Unbounded Registry)的项目现已启动并运行,并汇总了一份基于各种区块链网络的分散平台列表。[2018/9/14]
攻击者合约:https://bscscan.com/address/0x9a843bb125a3c03f496cb44653741f2cef82f445
FEG代币地址:https://bscscan.com/token/0xacfc95585d80ab62f67a14c566c1b7a49fe91167
FEGWrappedBNB(fBNB):https://bscscan.com/address/0x87b1acce6a1958e522233a737313c086551a5c76#code
攻击步骤
以下攻击流程基于该漏洞交易:https://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063
①攻击者借贷915WBNB,并将其中116BNB存入fBNB。
②攻击者创建了10个地址,以便在后续攻击中使用。
③攻击者通过调用"depositInternal()"将fBNB存入合约FEGexPRO。
根据当前地址的余额,"_balances2"被增加。
④攻击者调用了"swapToSwap()",路径参数是之前创建的合约地址。
该函数允许"path"获取FEGexPRO合约的114fBNB。
⑤攻击者反复调用"depositInternal()"和"swapToSwap()",允许多个地址获取fBNB代币,原因如下:
每次"depositInternal()"被调用,_balance2将增加约114fBNB。
每次"swapToSwap()"被调用,攻击者所创建合约能获取该114fBNB的使用权限。
⑥?由于攻击者控制了10个地址,每个地址均可从当前地址花费114个fBNB,因此攻击者能够盗取被攻击合约内的所有fBNB。
⑦攻击者重复步骤④⑤⑥,在合约内耗尽FEG代币。
⑧最后攻击者出售了所有耗尽的资产,并偿还闪电贷款,最终获取了其余利润。
资产去向
截至2022年5月16日6:43,被盗资金仍存储在以太坊和BSC链上的攻击者钱包中。
原始资金来自以太坊和BSC的Tornadocash:https://etherscan.io/tx/0x0ff1b86c9e8618a088f8818db7d09830eaec42b82974986c855b207d1771fdbe
https://bscscan.com/tx/0x5bbf7793f30d568c40aa86802d63154f837e781d0b0965386ed9ac69a16eb6ab
攻击者攻击了13个FEGexPRO合约,以下为概览:
在5月10日现场直播的听证会上,美国财政部长耶伦呼吁在年底前通过稳定币立法,并强调了围绕TerraUSD(UST)的风险,她说:“一种名为TerraUSD的稳定币经历了一次暴跌并贬值.
学会安全存储你的NFT资产,并避免遭受。原文标题:《NFT防盗指南:如何保护资产安全?》随着NFT用户数、交易量和市值的不断攀升,钓鱼者、黑客等不法分子也开始瞄准这个市场,进一步威胁NFT生.
随着区块链与加密货币市场的高速发展,链上数据来源与日俱增,这就衍生出了海量的链上数据。再加上区块链网络存在公开、透明和可溯源等特征,就使得挖掘各类链上数据信息的价值成为可能.
用一系列工具,使创建和铸造NFT变得轻而易举。从CRM系统到电子商务平台和移动应用程序,各行各业的企业都前所未有地依赖于数字技术.
头条 ▌DoKwon提议重建Terra生态并发行总量为10亿的新LUNA代币金色财经消息,Terra创始人DoKwon在Terra论坛发布了重建Terra生态计划.
5月13日,原去中心化金融世界的第二大经济体Terra在这场史无前例的加密风暴中彻底失败。从5月8日到今天的5天时间里,Terra市值从原来近250亿美元跌至不到10亿.