月亮链 月亮链
Ctrl+D收藏月亮链
首页 > OKB > 正文

SCAN:预言机被黑客任意利用什么时候是个头?Rikkei Finance被攻击事件分析_bnb最新价格是什么币

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月15日11点18分,CertiK审计团队监测到RikkeiFinance被攻击,导致约合701万元人民币资产遭受损失。

由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。

?攻击步骤

①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。

②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。

③由于预言机已被替换,预言机输出的rTokens价格被操纵。

2,185 BTC从未知钱包转移到Coinbase:金色财经报道,数据显示,北京时间05:18,2,185 BTC (价值约56,227,566美元) 从未知钱包转移到Coinbase。[2023/6/11 21:29:27]

④攻击者用被操纵的价格借到了346,199USDC。

⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。

⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。

⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。

合约漏洞分析

SimplePrice预言机?:?

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Sui基金会推出Sui改进提案(SIP):金色财经报道,Sui基金会推出Sui改进提案(SIP),允许社区成员发现问题并向Sui网络提议新功能、改进或重大升级。[2023/5/5 14:43:59]

Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

资产地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的预言机:?

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始价格:416247538680000000000

Twitter禁止多个社交媒体平台链接和用户名相关内容的发布:金色财经报道,Twitter官方的账号TwitterSupport发文称,“我们认识到,我们的许多用户都活跃在其他社交媒体平台上。然而,我们将不再允许在Twitter上免费推广某些社交媒体平台。具体来说,我们将删除仅仅为了推广其他社交平台而创建的账户,以及包含以下平台的链接或用户名的内容,Facebook、Instagram、Mastodon、Truth Social、Tribel、Nostr和Post。我们仍然允许任何社交媒体平台交叉发布内容,未列出在上述的社交媒体平台链接或用户名不违反本政策。”[2022/12/19 21:52:45]

更新后的价格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。

21,000 人签署请愿书要求SEC主席辞职:8月3日消息,21,000名美国公民在Change.org上签署了一份请愿书,要求证券交易委员会(SEC)主席Gary Gensler辞职。

请愿书指控Gary Gensler参与了Citadel Securities、Citadel做市商裸卖空和暗池滥用的犯罪活动。且请愿书称,Gary Gensler犯了妨碍司法罪,因为他没有执行有关裸卖空的法律,也没有对做市商活动进行有效监督。

请愿书似乎来自WallStreetBets人群,特别是GME和AMC投资者,他们声称被做空的股票远远多于流通的股票。(Trustnodes)[2022/8/3 2:57:25]

资产去向

攻击者在两次交易中获得了2671枚BNB。攻击者已使用tornado.cash将所有的代币进行了转移。

其他细节

漏洞交易:

●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?

●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相关地址:

●攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻击预言机地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

写在最后

该次事件可通过安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。

标签:SCANBNBBSCSCOMhttps://etherscan.iobnb最新价格是什么币BSCswapMintMe.com Coin

OKB热门资讯
ISA:Visa推出沉浸式计划,帮助创作者使用NFT建立自己的业务_NFTY

Visa宣布正式推出其创作者计划(VisaCreatorProgram),这是一个为期一年的产品战略和指导计划,面向那些从事艺术、音乐、时尚和电影领域的企业家.

1900/1/1 0:00:00
稳定币:算稳深度研究:早期看激励,中期看深度,长期看场景_UST

核心观点1.非足额抵押,既是算法稳定币的定义,也是其原罪。“死亡螺旋”是每个算稳项目始终面对的威胁,算稳项目方各种精巧的设计和操作,本质上都是为了抵御这种威胁.

1900/1/1 0:00:00
区块链:一文了解非洲Web3的发展现状_加密货币

不管你喜欢怎么称呼它——加密、区块链或Web3——这个数字经济的新领域正在非洲蓬勃发展。如果你一直沉睡不知,现在是时候醒醒了.

1900/1/1 0:00:00
以太坊:读懂以太坊升级:了解最新路线图,消除对合并转PoS的误解_POS

作者:Allen公链之首以太坊的“一举一动”都受到整个加密圈的关注,以太坊升级自然是大家最关心的话题之一.

1900/1/1 0:00:00
SBF:彭博社发布SBF特稿:计划捐出99%财富的亿万富豪与利他主义者_RINGER Vault (NFTX)

原作者:ZekeFaux,彭博社高级记者原标题:《A30-Year-OldCryptoBillionaireWantstoGiveHisFortuneAway》编译:胡韬.

1900/1/1 0:00:00
AVA:Terra与Avalanche两大创始人对话:平行宇宙的交汇_Avaluse

当Terra这个庞大的金融帝国开始迅速向外扩张,原生Stablecoin的稳定性愈发重要。在宣布引入比特币作为UST储备金后,创始人DoKwon在4月8日宣布AVAX也将成为UST的储备金,同L.

1900/1/1 0:00:00