北京时间2022年4月15日11点18分,CertiK审计团队监测到RikkeiFinance被攻击,导致约合701万元人民币资产遭受损失。
由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。
攻击步骤
①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。
②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。
③由于预言机已被替换,预言机输出的rTokens价格被操纵。
新加坡区块链协会与戴姆勒东南亚合作推出Acentrik:金色财经报道,新加坡区块链协会 (BAS) 和戴姆勒东南亚宣布通过签署谅解备忘录 (MOU) 建立战略合作伙伴关系,以启动戴姆勒东南亚的战略计划 Acentrik,以解锁数据在企业中的潜力,并在B2B环境中实现基于代币的货币化。
通过这一战略合作伙伴关系,Acentrik和BAS将在相关的区块链计划上进行合作,以与BAS社区内的现有和潜在企业合作。双方还将努力推动企业在跨行业层面采用基于区块链的数据市场,为企业和行业的增长和转型做出贡献。戴姆勒东南亚新兴技术总经理Srikanth Kaja称,我们很高兴能成为BAS的官方合作伙伴,在社区内推动区块链的话题。在Web3.0应用程序和NFT领域,公司内部的采用率在全球范围内呈上升趋势。[2022/7/20 2:25:53]
④攻击者用被操纵的价格借到了346,199USDC。
加密支付公司Strike与电商巨头Shopify达成合作,允许商家接受比特币付款:4月8日消息,闪电网络支付平台Strike宣布与电商巨头Shopify、软件公司NCR和支付公司Blackhawk合作,建立了一个基于闪电网络的新支付系统,使符合条件的美国Shopify商家将能够从全球客户那里以美元接收比特币付款。该系统将适用于Shopify商家的在线销售,以及许多大型连锁店的网点交易。
Strike首席执行官Jack Mallers表示,世界上任何拥有闪电网络钱包的消费者都可以使用这项服务,包括超过7000万Cash App(Square公司开发的移动支付服务)用户。[2022/4/8 14:11:47]
⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。
⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。
声音 | 比特币富豪Erik Finman:如果四个问题得不到解决,比特币将“死亡”:据finance消息,年仅20岁的比特币百万富翁Erik Finman在接受采访时提到了可能导致比特币消亡的四个关键问题。 分别是:转账费用高、传输速度慢、社区派系分裂、进入行业的门槛偏高。[2019/5/21]
⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。
合约漏洞分析
SimplePrice预言机?:?
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
声音 | Erik Voorhees:比特币需要非常保守,不能尝试每一个新想法:ShapeShift首席执行官Erik Voorhees表示,可替代性和闪电网络在技术层面对比特币都很重要,同时交易所交易资金对整个加密货币空间至关重要。比特币需要非常保守,它不能尝试每一个新想法,也不能针对每一个变量进行优化。[2019/3/24]
资产地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
新的预言机:?
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始价格:416247538680000000000
更新后的价格:416881147930000000000000000000000
RikketFinance是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。
资产去向
其他细节
漏洞交易:
●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?
●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相关地址:
●攻击者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻击者合约:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●恶意预言机:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●攻击者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻击者合约:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●恶意预言机:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻击预言机地址:
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。
欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!
本文来自《卫报》,原文作者:RobDaviesOdaily星球日报译者|念银思唐英国前财政大臣PhilipHammond在加密货币公司CopperTechnologies所持股份的价值可能会大幅下跌.
1900/1/1 0:00:00“MovetoEarn“应用STEPN发推表示,游戏日活跃用户数已突破30万人,全球同时在线跑步用户超过5万人,目前为50334人。此前报道,4月8日,STEPN日活用户数突破20万,全球同时在线跑步用户超过3万人.
1900/1/1 0:00:00Gate.ioiscurrentlyholdingaPRIDEtradingcompetition.Wehaveapoolof$22.
1900/1/1 0:00:00周彦灵:空头何时到底?多单被套如何解?后市最新走势预测分析有人问我大饼的底在哪里,也有人问我还会跌到哪里,这两个问题对于短期交易的你来说,其实意义都不是很大,有句话怎么说来着?只要你不博,就不会输,在这种空头情绪浓厚的局面下.
1900/1/1 0:00:00受BAYC发币空投影响,Azuki、Meebits、WorldofWoman等PFPNFT蓝筹项目内在价值得到进一步提升。近期,像素元宇宙WorldwideWebb也因抢空投引发外界对虚拟土地的关注,并带动相关板块交易量上涨.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線CAW,並開啟CAW/USDT交易對。具體上線時間如下:交易:2022年4月19日10:45; CAW 項目簡介:HuntersDream是一個去中心化的金融支付網絡,它在區塊鏈上重建了傳統的支付堆.
1900/1/1 0:00:00