北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到Fantasm Finance抵押池被惡意利用。
攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH(價值約270萬美元)。
下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
https://ftmscan.com/tx/0x64da8b8043b14fe93f7ab55cc56ccca2d190a59836a3f45dbb4b0a832e329cac?
https://ftmscan.com/tx/0xa84d216a1915e154d868e66080c00a665b12dab1dae2862289f5236b70ec2ad9?
?
①攻擊者在地址0x944b58c9b3b49487005cead0ac5d71c857749e3e部署了一個未經驗證的合約。
②在第一個tx中,攻擊者將Fantom代幣(FTM)換成FSM代幣,并在合約0x880672ab1d46d987e5d663fc7476cd8df3c9f937中調用mint()函數。
③攻擊者調用collect()函數,以此鑄造了超出權限更多的XFTM代幣。
④攻擊者多次重復步驟②和③,造成Fantasm Finance巨額損失。
在函數calcMint中,合約使用以下公式來計算鑄幣量:
_xftmOut = (_fantasmIn * _fantasmPrice * COLLATERAL_RATIO_MAX * (PRECISION - mintingFee)) / PRECISION / (COLLATERAL_RATIO_MAX - collateralRatio) / PRICE_PRECISION。
由于小數點錯誤,導致_xftmOut最終的值遠遠大于代碼的設計初衷。
攻擊者可因此獲取大約1000個ETH,所有的資金均被轉移至Etherscan(地址為0x47091e015b294b935babda2d28ad44e3ab07ae8d)并被發送到tornado proxy。
本次事件主要是由合約公式計算錯誤引起的。
只需通過適當的同行評審、單元測試和安全審計,這一類型的風險往往極易避免。
在加密世界里大家一提到漏洞,往往會認為漏洞必然是很復雜的,其實并非總是如此。有時一個小小的計算錯誤,就可以導致數百上千萬美元的資產一朝蒸發。
本次事件的預警已于第一時間在CertiK項目預警推特[https://twitter.com/CertiKAlert]進行了播報。
近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。
除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。
參考鏈接:
1.?https://blocksecteam.medium.com/the-analysis-of-the-array-finance-security-incident-bcab555326c1
2. https://peckshield.medium.com/xwin-finance-incident-root-cause-analysis-71d0820e6bc1
3. https://peckshield.medium.com/pancakebunny-incident-root-cause-analysis-7099f413cc9b
4. https://www.certik.io/blog/technology/copycat-attack-balancer-why-defi-needs-change#home
5. https://www.certik.org/blog/uranium-finance-exploit-technical-analysis
6. https://www.certik.io/blog/technology/little-pains-great-gains-balancer-defi-contract-was-drained#home
7. https://www.certik.io/blog/technology/yam-finance-smart-contract-bug-analysis-future-prevention#home
Tags:
這兩天關于無聊猿的文章發表后,有不少讀者留言問了一些問題。今天集中解釋一下。 1、NFT去哪里買?能否零碎點買入? 我在文章里提到過的NFT都不是在傳統的中心化交易所里買的,都要去專門的NFT交易平臺買。目前我用得比較多的NFT交易平臺是opensea.io。我建議大家仔細看看這個平臺。無聊猿、變種猿都可以到這個平臺上買。
美國知名商業雜志福布斯近日發布了其最新區塊鏈項目Billionaires(億萬富翁)NFT系列的預覽版。 為了促進行業首創的收藏,這家媒體巨頭與FTX展開合作。? 該系列的銷售包括100位虛擬NFT億萬富翁,售罄之后可在市場上購買。《福布斯》訂閱者可以搶先獲取該系列藏品。
正如BTC和BCH剛分叉時的那樣,DeFi現在面臨同樣的問題:“流動性挖礦”雖有利可圖,但很難分叉出一個持久的社區。 DeFi領域正在涌現各種分叉項目。不幸的是,由于缺乏社區公司,這些項目的命運都只是“被挖然后迅速被拋棄”。即使那些在一開始就建立好社區的項目,未來也太不明朗。
北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到Fantasm Finance抵押池被惡意利用。 攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH(價值約270萬美元)。 下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。
近日,AZUKI交易量頻頻上漲,日交易量已多次超過BAYC,并且還吸引了NFT藏家dingaling、加密KOL神魚等很多行業內大V爭相入場。如果去細細回顧AZUKI的此波漲勢,我們不難發現,AZUKI雖然在年初就已開始布局上線,但交易量始終平平。
相信熟悉區塊鏈世界的朋友們應該都知道,DeFi(decentralized finance)直譯成中文是“去中心化金融”,如今這已經成為了一個繞不開的名詞。 雖然這個概念已經非常的耳熟能詳了,但是依然會有些朋友對這個名詞一知半解,今天我們就將圍繞DeFi這個關鍵詞來詳細的講講它背后的經濟學原理和Token邏輯。
從頂著國貨之光的光環橫空出世,到最后引起全網群嘲。阿貍團隊用自己步步腳滑的戰略打法,為韭菜們在2月份上演了一場大戲。 如果說老炮Punk和BAYC是楚漢爭霸,Doodle,CloneX,Azuki新藍籌是三國演義。 那阿貍則是一個人完成了一場自編自導的鬧劇。 下面就讓我們來盤點一下,阿貍項目方到底有多少騷操作。