宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > ICP > 正文

一文复盘Flurry Finance被攻击事件

作者:

时间:1900/1/1 0:00:00

北京时间2022年2月22日下午1:46,CertiK安全专家团队检测到与FlurryFinance相关的一系列可疑活动,FlurryFinance的Vault合约受到攻击,价值约29.3万美元的资产被盗。

下文CertiK安全团队将从合约地址及攻击操作等方面为大家进行详细的解读并分析。

攻击步骤

攻击者部署了一个恶意Token合约,并为Token和BUSD创建了一个PancakeSwap交易对。

攻击者:

https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

恶意Token合约:

数据:若stETH跌至1570美元,超4.7万枚stETH将面临清算风险:6月15日消息,DefiLlama数据显示,在Aavev2的stETH市场上,如果stETH跌至约1570美元,将有4.73万枚stETH(约7450万美元)面临清算风险。目前ETH价格为1651美元,距1570美元的跌幅空间约4.9%,据Chainlink数据,目前以太坊主网的stETH/ETH价格为0.99877386。[2023/6/15 21:38:27]

https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

PancakeSwap交易对:

https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

欧盟或将在数字身份框架中包含零知识证明:金色财经报道,根据一份新闻稿,欧盟新的eID将允许公民通过欧洲数字身份钱包在线识别和验证自己,而无需求助于商业提供商。此举解决了当前实践中产生的对信任、安全和隐私的担忧。

Circle 欧盟政府事务高级主管Jonas Fredriksen强调该提案将如何促进数字经济中的新商业模式和机遇。公司可以开发依赖于零知识证明和eID解决方案的创新产品和服务。[2023/2/16 12:11:30]

攻击者从Rabbit的Bank合约中进行闪电贷,并触发了StrategyLiquidate的execute方法。

execute方法将输入数据解码为LPToken地址,并进一步得到恶意Token合约地址。

汇丰银行将于10月24日至11月14日在The Sandbox举办虚拟橄榄球活动:9月28日消息,据The Sandbox官方公告,汇丰银行将于10月24日至11月14日在The Sandbox元宇宙举办虚拟橄榄球活动,以启动其首个社区计划。用户将可参与以橄榄球为主题的六项任务,包括迷你游戏和体育教育测验。

此前3月份消息,The Sandbox宣布与汇丰银行达成合作,汇丰银行将购买虚拟土地。[2022/9/28 5:57:18]

攻击者利用恶意Token合约中的攻击代码发起初步攻击:

https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

上半年非洲区块链公司融资超过3亿美元:8月3日消息,非洲的区块链投资强劲。今年上半年,非洲区块链公司筹集了 3.04 亿美元。这大约是去年全年总额 1.27 亿美元的两倍多。其中一季度为 9100 万美元,第二季度为 2.13 亿美元。(Nation.africa)[2022/8/4 2:57:48]

StrategyLiquiddate合约:

https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

恶意Token合约调用FlurryRebaseUpkeep合约的performUpkeep方法,对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。

此处的multiplier将用于RhoToken的余额计算。对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。此处的multiplier将用于RhoToken的余额计算。该更新基于与Vault合约相关的盈利策略合约里的余额。

更新是在闪电贷的过程中触发的,此时的闪电贷还未结束,借出的金额也还未归还,因此Bank合约的当前余额远小于正常值。此Bank合约也是某个strategy的一部分,因而使得某strategy的余额小于正常值,进一步导致multiplier小于正常值。

FlurryRebaseUpkeep合约:

https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一个Vault的合约:

https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

攻击者归还了闪电贷的款项并完成了初步攻击,且为进一步攻击获利做好了准备。

在紧接着的交易中,攻击者以前一次交易中得到的低multiplier存入Token,将multiplier更新为更高的值,并以高multiplier提取Token。例如,在其中一笔初步攻击的交易中,multiplier被更新为4.1598e35。

在进一步攻击的交易中multiplier被更新为4.2530e35。

攻击实例:

https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

因为multiplier乘数是决定RhoToken余额的因素之一:

攻击者的RhoToken余额在交易中增加了,所以ta能够从Vault中提取更多的Token。?

攻击者多次重复这一过程,从Vault合同中盗走了价值29.3万美元的资产。

写在最后

该次事件主要是由外部依赖性引起的。

因此CertiK的安全专家建议:项目在与外部合约交互之前应对其安全性有清晰的认知,并且限制外部依赖可能对自身合约的影响。

本次事件的预警已于第一时间在?CertiK官方推特进行了播报。

除此之外,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

标签:ULTTOKENTOKTOKECatapult.acdigifinextokensupertxtoken

ICP热门资讯
Gate.io Startup非首發上線MetaRim (RIM)及免費分發規則公告(免費瓜分3,750,000個RIM)

關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃,Gate.io的VIP用戶將可以通過參與startup免費空投計劃.

1900/1/1 0:00:00
Gate.io HODL & Earn: Lock SIN To Earn 100% APR(Phase 1)

TheLockSIN&Earn#1(term14days)willlaunchat8:00UTConFeb26atGate.io's“HODL&Earn”section.

1900/1/1 0:00:00
全景式理解区块链行业脉络

前言:随着2021年的结束,加密货币市场在2022年的开端表现不尽如意。相较于2021年11月ATH的总回撤约为52%,加密市场总市值自3T至1.49T,回撤约50%,现反弹至1.826T.

1900/1/1 0:00:00
美国FBI正寻求软件来追踪市值前95%的加密货币

据福布斯2月24日消息,美国联邦调查局于上周五发布了一份提案请求,要求使用最先进的追踪和分析软件以及软件许可证来检测犯罪分子非法使用加密货币的情况.

1900/1/1 0:00:00
Hotcoin關於開通DOGE、DOT、BNB、DASH、FIL、ZEC槓桿交易的公告

尊敬的用戶:Hotcoin現已開通以下資產的現貨槓桿交易,詳情如下:1,USDT交易對:DOGE、DOT、BNB、DASH、FIL、ZEC2,BTC交易對:DOT、DASH、FIL以上全倉都是3倍槓桿.

1900/1/1 0:00:00
AAX系統定期維護公告 - 2月26日

為了提升服務質量,進一步優化用戶交易體驗,AAX計劃於2022年2月26日09:00(東八區時間)開始進行系統定期維護,預計維護時間為3小時.

1900/1/1 0:00:00