北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。
PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。
由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。?
Furucombo更新黑客攻击进展:迁移计划即将就绪,将在本周发布:据官方消息,DeFi聚合平台Furucombo官方更新遭攻击后的进展:
1. 攻击已报告给执法部门;
2. 安全公司Certora已开始进行全面审计,正寻求再进行一次审计(希望至少由两家不同的公司进行审核);
3. 与Reviews DAO进行了一次会议,Furucombo将加入该DAO,以方便让其他各方不断对Furucombo的系统进行同行评审。Furucombo还可以帮助其他人审查他们的系统,从而为DeFi生态系统做出贡献;
4. 迁移计划即将就绪,将在本周发布。
此前2月28日消息,DeFi聚合平台Furucombo遭遇攻击,官方称价值约1500万美元资金受到影响。[2021/3/9 18:28:11]
DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。
Bitfury将在日本设立基金用于投资比特币挖矿业务:比特币技术公司Bitfury将于7月成立日本首个基金,用于投资比特币的挖矿业务。此前,日本国内的机构投资者没有办法在加密货币基础设施领域投资,但是该基金将为他们提供投资机会。(日经新闻)[2020/6/9]
其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"
区块链服务公司Bitfury推出Crystal平台,犯罪活动或远离比特币:比特币矿业公司Bitfury在转型为区块链服务公司之后,一直在和政府机构接触。今天,该公司推出了一款Crystal工具,目的是方便用户识别和调查最知名区块链上所发生的犯罪活动。该平台经过两年多发展,得到了前一级政府官员的反馈,最终目的是帮助比特币摆脱与黑市交易的关联性。(Coindesk)[2018/1/30]
同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。
PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;
Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;
最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。
在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。
PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”
在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。
随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。
PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。
Gate.io“理财宝”上线至今推出许多款热门币种高年化率锁仓/活期理财产品,始终紧跟市场步伐推出当下热门的理财产品,深受用户的喜爱与支持.
1900/1/1 0:00:00尊敬的用户: WBF挖矿宝将于新加坡时间3月1日00:00时上线GUSDT定期理财活动,详情如下: 活动说明: 1:本次认购仅支持APP端,PC端暂不支持;2:每个UID可无限次参加理财计划,每个UID最高2,000枚GUSDT.
1900/1/1 0:00:00加密货币起伏巨大,既有数千倍的巨额涨幅,也有跌幅达到99%的“归零币”。即使在牛市,亏钱的人也大有人在。因此哪些加密货币值得投资,是所有投资者共同关心的问题,在投资时也需要做到心中有数.
1900/1/1 0:00:00美国证券交易委员会表示,自2017年12月31日以来,LongBlockchainCorp未能提交年度报告,因此该公司已撤销其注册证券。从软饮料生产到2017年12月与区块链技术相关的活动,也“经常提交季度报告”.
1900/1/1 0:00:00尊敬的LBank用户: LBank蓝贝壳将于3月1日启动「Alpha5(A5T)」专场售卖,本次售卖总额度为等值100000USDT的A5T.
1900/1/1 0:00:00Gate.io将于2021年2月27日14:00上线BridgeMutual(BMI)交易,BMI充值答题活动即日开启,总奖池10,000美金.
1900/1/1 0:00:00