宇宙链 宇宙链
Ctrl+D收藏宇宙链

Rari Capital遭受重入攻击,损失超8000万美元

作者:

时间:1900/1/1 0:00:00

安全实验室监测到以太坊上feiprotocol和RariCapital协议中的多个池子遭到重入攻击,导致损失超8000万美元。

知道创宇区块链安全实验室第一时间跟踪本次事件并分析。

基础信息

众所周知,compound项目的代码本就存在一些安全问题,而feiprotocol和RariCapital协议延用了compound的代码库,同时在doTransferOut()方法的实现中使用了存在重入的写法,导致了事件的发生。

数据:NFT市场Rarible总交易费收入突破1500万美元:金色财经报道,,据Dune Analytics最新数据显示,NFT市场Rarible总交易费收入突破1500万美元,本文撰写时为15,147,450美元。此外,当前Rarible平台铸造的NFT总量达到432,757枚,RARI Token总持有人数量为25,787。[2022/9/18 7:04:06]

因此次事件中的多次攻击方式相同,本文仅对一次攻击进行分析。

LooksRare 10天成交额超47亿美元,超OpenSea30天交易额:金色财经报道,据DappRadar数据显示,新兴的NFT市场 LooksRare 自1月10日成立以来 10 天内成交额达 47.2 亿美元,排名第一。

OpenSea 近30日交易额为38.1亿美元,排名第二。

此前报道,1月10日,NFT市场LooksRare宣布正式上线并向用户发放LOOKS代币空投。[2022/1/21 9:02:46]

攻击者地址:0x6162759edad730152f0df8115c698a42e666157f

美食元宇宙游戏OneRare与Polygon Studios达成合作,将发布名厨招牌菜NFT:12月5日消息,Polygon旗下游戏和NFT部门Polygon Studios与美食元宇宙游戏OneRare达成合作,将知名厨师Arnold Poernomo、Saransh Goila、Jaimie Van Heije引入这一全新的数字世界。每位厨师都将推出自己的NFT,以庆祝其烹饪之旅。

据此前报道,OneRare完成200万美元融资,Arkstream Capital、Momentum 6、StableNode、Exnetwork Capital、Enjinstarter、Everse Capital、Kangaroo Capital、Tag Ventures、Maven Capital、1010 Capital、CSP DAO、Skyman Ventures、FF Ventures、ZBS Capital和Lucid Blue Ventures等参投。[2021/12/5 12:52:40]

攻击合约:0x32075bad9050d4767018084f0cb87b3182d36c45

tx:0xadbe5cf9269a001d50990d0c29075b402bcc3a0b0f3258821881621b787b35c6

CEtherDelegator合约:0xfbD8Aaf46Ab3C2732FA930e5B343cd67cEA5054C

其次,合约在对用户进行借贷放款时,并未实行检查-生效-交互的模式,更新抵押资产价值在放款之后,使得攻击者能够在借款之后进行函数回调;

最为关键的一点是,攻击者在借款后调用了exitMarket()函数退出借款的市场,之后对抵押品进行赎回,由于此时攻击者已退出市场,因而协议不会计算这笔借款,所以能够成功赎回抵押品。

ETH,随后触发重入;

3、调用exitMarket()函数退出借款的市场,并取出抵押品;

4、归还闪电贷;

5、成功赖账套利,免费借出ETH;

6、最后,攻击者重复攻击手法对协议中的池子进行攻击,成功套利约8000万美元。

总结

本次攻击事件核心是协议引用了存在重入漏洞的compound代码库,导致合约发生重入攻击。

建议项目方在编写项目时,应始终使用检查-生效-交互的模式,并在合约中应用重入锁,在发送以太币时一定要限制gas或者使用thransfer(),一定不要使用存在安全问题的项目代码。

在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

标签:ITAAPITALPITUSKITASafeCapitalFractalPUMPIT价格

比特币价格今日行情热门资讯
Scroll研究:zkEVM的设计挑战和解决方案

来源:ScrollTech?? 编译:饼干,链捕手 安全的以太坊二层扩展解决方案。然而,现有的zk-Rollup只限于特定应用程序使用,这使得开发人员在zk-Rollup中构建通用的可组合DApp和迁移现有应用程序变得困难.

1900/1/1 0:00:00
Gate.io Startup:StreamCoin (STRM) Initial Sale Result & Listing Schedule

1StreamCoin(STRM)TokenSaleResultTheGate.ioStartupStreamCoin(STRM)saleresultisasfollows:STRMStartupSaleAmount:166.

1900/1/1 0:00:00
2022/5/6【名人加持 奖金送不停】天天红包雨

尊敬的唯客用户您好! >>><<< 活动四:天天红包雨 活动方式: 活动期间每天抽出10位有完成合约交易的用户随机送8、18、38、68、88USDT,周一至周五不限币种,周六指定BTC/USDT.

1900/1/1 0:00:00
币圈老吕:比特币大阴实体突破后扔需空,以太坊2860多空分水

大家好,我是币圈老吕。接上篇,价格走势如洪水猛兽,了这么久的多头终于泄洪了,比特币前天从37500美元开启反弹,一路拉涨到40000美元关口,日线收了非常完美的实体大阳线,价格把所有人往多头扎堆时,还是翻车了,这一次庄家似乎并没有给.

1900/1/1 0:00:00
BITDIAMOND,打造专属Web3.0的数字王国

导语:BITDIAMOND是一个以DeFi金融模型为主的元宇宙平台,比特钻石运用多链+跨链的高端技术为DeFi和元宇宙商品交易市场提供一个更加安全且高效的网络.

1900/1/1 0:00:00
TRC20及TRX充币渠道已恢复

尊敬的唯客用户您好! 为了提供更快捷、更通畅的充币服务,稍早于2022/05/0816:00开始进行升级钱包之服务,TRC20及TRX充币渠道已恢复,欢迎用户使用;其他充币开放时间将另行通知,谢谢您的耐心等候.

1900/1/1 0:00:00