以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

一文復盤Flurry Finance被攻擊事件_TOK:TOKE

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。

攻擊步驟

攻擊者部署了一個惡意Token合約,并為Token和BUSD創建了一個PancakeSwap交易對。

攻擊者:

https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

惡意Token合約:

報告:產品與開發類DAO在2022年獲得了最多的資金支持:3月30日消息,區塊鏈研究機構 Messari 發布的 DAO 資金狀況研究報告顯示,隨著 DAO 的發展,許多 DAO 采用了工作組結構來分配內部勞動力。在涵蓋的 10 個 DAO 整個 2022 年中,從 DAO 的財庫中分配了 1.02 億美元用于內部 DAO 勞動力。其中超過 58% 的資金用于產品和開發費用,第二大類別是增長(22%)。每個類別及其具體組成對于確定 DAO 的長期成功起著至關重要的作用。

報告還表示,為了在吸引和留住頂尖人才方面保持與傳統組織的競爭力,DAO 應探索創新的資助方法。[2023/3/31 13:36:22]

https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

幣安正在重新評估在美國的風險投資:金色財經報道,市場消息表示,加密貨幣巨頭幣安正在重新評估在美國的風險投資,但目前沒有退出該國的計劃。[2023/2/18 12:14:10]

PancakeSwap交易對:

https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。

execute方法將輸入數據解碼為LPToken地址,并進一步得到惡意Token合約地址。

攻擊者利用惡意Token合約中的攻擊代碼發起初步攻擊:

普華永道:全球共有11個支持加密貨幣合法的國家/地區:2月6日消息,普華永道(PwC)發布了一份關于全球加密貨幣監管的報告,表示全球共有11個支持加密貨幣合法的國家,分別是美國、歐盟、加拿大、澳大利亞、法國、丹麥、德國、日本、瑞士、西班牙、英國。此外,該報告中還確定了許多不允許使用加密貨幣的國家。

絕對禁止加密貨幣的國家包括卡塔爾、沙特阿拉伯、中國。有隱性禁令的國家包括喀麥隆、中非共和國、加蓬、圭亞那、萊索托、利比亞、津巴布韋。[2023/2/6 11:49:15]

https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

StrategyLiquiddate合約:

麥當勞中國首次對外發行10萬份數字藏品:金色財經報道,經過一年多研發及籌備,麥當勞日前升級推出了明星產品——麥麥咔滋脆雞腿堡。同時,為了慶祝該明星單品的面世,麥當勞中國首次對外發行10萬份數字藏品,消費者在購買產品時即有機會獲得。

據悉,此次數字藏品將從7月13日10點30分起正式上線,消費者通過麥當勞APP、微信小程序、支付寶小程序等在訂餐時即有機會領取。(上海證券報)[2022/7/13 2:09:52]

https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

惡意Token合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。

此處的multiplier將用于RhoToken的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的RhoToken的multiplier。此處的multiplier將用于RhoToken的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。

更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。

FlurryRebaseUpkeep合約:

https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一個Vault的合約:

https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。

在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入Token,將multiplier更新為更高的值,并以高multiplier提取Token。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:

https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

因為multiplier乘數是決定RhoToken余額的因素之一:

攻擊者的RhoToken余額在交易中增加了,所以ta能夠從Vault中提取更多的Token。?

攻擊者多次重復這一過程,從Vault合同中盜走了價值29.3萬美元的資產。

寫在最后

該次事件主要是由外部依賴性引起的。

因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。

本次事件的預警已于第一時間在?CertiK官方推特進行了播報。

除此之外,CertiK官網已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

Tags:ULTTOKENTOKTOKEULTIMO GGMedia Licensing TokenTaurus pool Tokenimtoken被盜60000多U

火幣下載
火幣聯合創始人:比特幣處于熊市早期_Persistence:區塊鏈

EvaluationWarning:ThedocumentwascreatedwithSpire.Docfor.NET.火幣聯合創始人杜均認為,如果以過去的價格周期做參考.

1900/1/1 0:00:00
DAOrayaki:社交代幣敘述_DAO:NFT

原文作者:Holyn 自從我寫了第一份社交代幣指南后的18個月里,很多事情都發生了變化。今天,一個收集了10000只無聊猿的游艇俱樂部,目前價值超過30億美元.

1900/1/1 0:00:00
中幣支持NuCypher (NU) 和Keep Network (KEEP) 代幣合并_KEE:RES

尊敬的中幣用戶: ????中幣支持NuCypher和KeepNetwork代幣合并計劃,具體安排如下:????1、NU/USDT杠桿借幣業務現已暫停;????2、香港時間2022年2月28日16.

1900/1/1 0:00:00
15-days Futures Day Trader Contest to Win $10,000!_GAT:THE

Hi,DayTraders,cometowinthebigprize!JoinFuturesDayTraderContest.

1900/1/1 0:00:00
XT.COM關於恢復FJB充提及交易的公告_COM:USD

尊敬的XT.COM用戶:因FJB鏈上轉賬限製已解除,XT.COM現已開放FJB充提業務以及開啟FJB/BTC交易對.

1900/1/1 0:00:00
2022/2/25 早春活動天天交易空投中獎名單_LAS:PPL

尊敬的WEEX用戶您好!早春活動百萬交易員征集令 活動四:天天空投 活動方式: 活動期間每天抽出10位有完成合約交易的用戶隨機送8、18、38、68、88USDT,周一至周五不限幣種.

1900/1/1 0:00:00
ads