宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > LTC > 正文

Beosin:获利约 900 万美元,Moola 协议遭受黑客攻击事件简析

作者:

时间:1900/1/1 0:00:00

据BeosinEagleEyeWeb3安全预警与监控平台监测显示,Celo上的Moola协议遭受攻击,黑客获利约900万美元。Beosin安全团队第一时间对事件进行分析,结果如下:

Beosin:攻击者利用多签钱包执行了修改TradingHelper合约的router地址的交易:2月21日,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,Hope Finance项目Rug Pull。Beosin安全团队分析发现攻击者(0xdfcb)利用多签钱包(0x1fc2)执行了修改TradingHelper合约的router地址的交易,从而使GenesisRewardPool合约在使用openTrade函数进行借贷时,调用TradingHelper合约SwapWETH函数进行swap后并不会通过原本的sushiswap的router进行swap操作,而是直接将转入的代币发送给攻击者(0x957d)从而获利。攻击者共两次提取约180万美金。

Beosin Trace追踪发现攻击者已将资金转入跨链合约至以太链,最终资金都已进入tornado.cash。

Beosin提醒用户:请勿在0x1FC2..E56c合约进行抵押操作,建议取消所有与该项目方相关的授权。[2023/2/21 12:19:54]

第一步:攻击者进行了多笔交易,用CELO买入MOO,攻击者起始资金.第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,Moo对应CELO的价格变高。第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02CELO提高到0.73CELO。第五步:攻击者进行累计4次抵押MOO,10次swap,28次借贷,达到获利过程。

Beosin:Skyward Finance项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,Near链上的Skyward Finance项目遭受漏洞攻击,Beosin分析发现由于skyward.near合约的redeem_skyward函数没有正确校验token_account_ids参数,导致攻击者5ebc5ecca14a44175464d0e6a7d3b2a6890229cd5f19cfb29ce8b1651fd58d39传入相同的token_account_id,并多次领取了WNear奖励。本次攻击导致项目损失了约108万个Near,约320万美元。Beosin Trace追踪发现被盗金额已被攻击者转走。[2022/11/3 12:12:36]

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。截止发文时,通过BeosinTrace追踪发现攻击者将约93.1%的所得资金返还给了MoolaMarket项目方,将50万CELO?捐给了impactmarket。自己留下了总计65万个CELO作为赏金。

Beosin:Gnosis Omni Bridge跨链桥项目存在合约层面的重放漏洞:金色财经报道,Beosin 安全团队发现,在以太坊合并并分叉出 ETHW 后,Gnosis Omni Bridge跨链桥项目,由于合约代码中固定写死了chainID,而未真正验证当前所在链的chainID,导致合约在验证签名时能够在分叉链上验证通过。攻击者首先在 ETH 主网上通过omni Bridge 转移 WETH,随后将相同的交易内容在 ETHW 链上进行了重放,获取了等额的 ETHW。目前攻击者已经转移了 741 ETHW 到交易所。

Beosin 安全团队建议如果项目方合约里面预设了chainID,请先手动将chainId更新,即使项目方决定不支持ETHW,但是由于无法彻底隔绝通过跨链桥之间的资产流动,建议都在ETHW链上更新。[2022/9/19 7:04:46]

标签:SINEOSCELCELOBUSINESSES价格IEOs WinECELL价格celo币跑路

LTC热门资讯
应用链风起,它的前世今生与未来,都是怎样的?

撰文:DmitriyBerenzon,1kx分析师 编译:白泽研究院 虽然区块链的最初应用围绕货币和金融,但在过去几年中,艺术、游戏和音乐等领域的应用激增.

1900/1/1 0:00:00
Conflux 启动 500 万美元加速器计划 eSpace Launch Pad

ChainCather消息,公链Conflux于今日正式启动加速器计划eSpaceLaunchPad,将为创新的?Web3项目拨款500万美元,早期团队最高可获得10万美元的资金奖励,以在ConfluxeSpace上启动项目.

1900/1/1 0:00:00
金融稳定委员会 (FSB) 发布国际加密资产监管框架

金融稳定委员会(FSB)本周发布国际加密资产监管框架「InternationalRegulationofCrypto-assetActivities」,为每个司法管辖区的立法者提供政策建议,旨在保持加密领域的创新.

1900/1/1 0:00:00
谷歌曾丢失司法部要求的 BTC-e 相关数据,现承诺加强合规计划

谷歌曾丢失司法部要求的BTC-e相关数据,现承诺改进其法律合规计划。根据美国司法部周三发布的新闻稿,谷歌将“确保对传票和搜查令等法律程序做出及时和完整的回应”.

1900/1/1 0:00:00
SBF:《数字资产行业标准草案》(全文)

作者:SamBankman-Fried,FTX创始人兼CEO编译:Leo,BlockBeats该文件包含了一套标准草案,加密作为一个行业应该颁布这些标准,在等待完整的联邦监管制度的同时,创造透明度并保护客户,视为一个行业规范手册.

1900/1/1 0:00:00
区块链分析公司 TRM Labs 完成 7000 万美元 B+ 轮融资,高盛等参投

区块链分析公司TRMLabs宣布完成7000万美元新一轮融资,ThomaBravo领投,高盛、PayPalVentures、AmexVentures和CitiVentures等参投.

1900/1/1 0:00:00