北京时间2022年5月16日凌晨4:22:49,CertiK安全技术团队监测到FEG在以太坊和BNB链上遭受大规模闪电贷攻击,导致了价值约130万美元的资产损失。
此攻击是由“swapToSwap()”函数中的一个漏洞造成的,该函数在未对传入参数进行筛查验证的情况下,直接将用户输入的"path"作为受信任方,允许未经验证的"path"参数来使用当前合约的资产。
因此,通过反复调用"depositInternal()"和"swapToSwap()",攻击者可获得无限制使用当前合约资产的许可,从而盗取合约内的所有资产。
FT:香港金管局确认4月已要求在港营运贷方尝试满足持牌加密交易所提出的业务要求:金色财经报道,据英国《金融时报》披露,此前报道称香港金管局(HKMA) 正向汇丰、渣打、中银施压,让其接纳加密货币客户,目前香港金管局对英国《金融时报》作出回应,称他们的确在4月已要求在港营运的贷方,尝试满足持牌加密货币交易所提出的业务要求。他们对几家大型银行进行会晤,询问为什么加密货币交易所不被接受为客户。在一封标注日期为4月27日的信函中,香港金管局已相对强硬的方式对银行提出了要求,对客户的尽职调查不应造成不应有的负担,尤其是对于那些在香港设立办事处的人。[2023/6/16 21:42:25]
受影响的合约地址之一:https://bscscan.com/address/0x818e2013dd7d9bf4547aaabf6b617c1262578bc7
对冲基金GAMA CEO:机构投资者实际上正暂缓加密货币投资计划:2月11日消息,对冲基金Graticule Asset Management Asia(GAMA)首席投资官Adam Levinson在接受彭博电视采访时表示,虽然许多传统机构已经做出了配置加密货币的决定,但大多数机构在实际投资方面进展缓慢。这是由于利率上升导致的成长型股票波动,暂时减缓了机构投资者对加密货币的投资计划。(彭博社)[2022/2/11 9:45:22]
漏洞交易
漏洞地址:https://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c
漏洞交易样本:https://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063
杨安泽成立的非营利组织开始接受加密货币捐赠:金色财经报道,美国前总统候选人、现纽约市市长候选人杨安泽(Andrew Yang) 创建的非营利组织Humanity Forward在与加密货币捐赠公司The Giving Block合作后,已开始接受狗狗币、比特币、以太坊、Chainlink等数字货币的捐款。该非营利组织专注于帮助受疫情打击的人们。[2021/5/19 22:17:02]
被盗资金追踪:https://debank.com/profile/0x73b359d5da488eb2e97990619976f2f004e9ff7c/history
相关地址
攻击者地址:https://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c
美国货币监理署:全国性储蓄银行可提供加密货币托管服务:美国货币监理署(OCC)周三在一封公开信中表示,全国性的储蓄银行和联邦储蓄协会可以为其客户提供加密货币托管服务。此举是在OCC就此类机构的数字活动寻求公众意见(包括数字资产和区块链领域)之后仅一个月的时间,这标志着美国银行业与新生的加密货币生态系统的关系发生了重大变化。这封信似乎寄给了一家身份不明的银行或类似实体。该信指出,“与现有选择相比,银行可能会提供更安全的存储服务”,而且消费者和投资顾问都可能希望使用受监管的托管机构以确保他们不会丢失私钥,并可以使用他们的资金。OCC代理署长、前Coinbase首席法律官Brian Brooks在一份声明中表示,这种观点表明,银行可以继续满足客户保护其最有价值的资产的需求,今天对于数以百万计的美国人来说这包括了加密货币。(The Block)[2020/7/23]
攻击者合约:https://bscscan.com/address/0x9a843bb125a3c03f496cb44653741f2cef82f445
动态 | 全球加密货币市值创2018年新低:根据coinmarketcap数据显示,目前全球加密货币市值1191亿美元,创2018年新低。[2018/11/25]
FEG代币地址:https://bscscan.com/token/0xacfc95585d80ab62f67a14c566c1b7a49fe91167
FEGWrappedBNB(fBNB):https://bscscan.com/address/0x87b1acce6a1958e522233a737313c086551a5c76#code
攻击步骤
以下攻击流程基于该漏洞交易:https://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063
①攻击者借贷915WBNB,并将其中116BNB存入fBNB。
②攻击者创建了10个地址,以便在后续攻击中使用。
③攻击者通过调用"depositInternal()"将fBNB存入合约FEGexPRO。
根据当前地址的余额,"_balances2"被增加。
④攻击者调用了"swapToSwap()",路径参数是之前创建的合约地址。
该函数允许"path"获取FEGexPRO合约的114fBNB。
⑤攻击者反复调用"depositInternal()"和"swapToSwap()",允许多个地址获取fBNB代币,原因如下:
每次"depositInternal()"被调用,_balance2将增加约114fBNB。
每次"swapToSwap()"被调用,攻击者所创建合约能获取该114fBNB的使用权限。
⑥由于攻击者控制了10个地址,每个地址均可从当前地址花费114个fBNB,因此攻击者能够盗取被攻击合约内的所有fBNB。
⑦攻击者重复步骤④⑤⑥,在合约内耗尽FEG代币。
⑧最后攻击者出售了所有耗尽的资产,并偿还闪电贷款,最终获取了其余利润。
资产去向
截至2022年5月16日6:43,被盗资金仍存储在以太坊和BSC链上的攻击者钱包中。
原始资金来自以太坊和BSC的Tornadocash:https://etherscan.io/tx/0x0ff1b86c9e8618a088f8818db7d09830eaec42b82974986c855b207d1771fdbe
https://bscscan.com/tx/0x5bbf7793f30d568c40aa86802d63154f837e781d0b0965386ed9ac69a16eb6ab
攻击者攻击了13个FEGexPRO合约,以下为概览:
写在最后
本次攻击事件本可通过安全审计来有效地避免。
CertiK安全专家认为审计过程中可以检查出该风险——不受信任的"path"参数被传递到协议中,并获取合约资产支出的权限。审计专家会将该风险归类于主要风险级别,此外,如果进行更深层次的挖掘,还可列明被利用的多种可能。
标签:QUO加密货币BNBTPSQuontral加密货币有哪几种类型宁波银行bnb是啥意思https://etherscan.io
2022年才揭开序幕,公链生态的竞争就已十分激烈。从去年起,BSC、Polygon、Solana等公链的发展态势火热,掀起了一层又一层的热浪.
1900/1/1 0:00:00前言CF代币合约被发现存在漏洞,它允许任何人转移他人的CF余额。到目前为止,损失约为190万美元,而pancakeswap上CF/USDT交易对已经受到影响.
1900/1/1 0:00:002022年4月25日,Bitget宣布将于5月9日正式开启2022年度KCGI赛事的报名,报名时间为5月9日十点到5月20日十点。比赛将于5月20日正式打响,赛程将持续到6月10日.
1900/1/1 0:00:002022.3.28第111期本期关键字V神提出新分片;宝格丽推出手表NFT系列;说唱歌手SnoopDogg推出NFT;哔哩哔哩推出数字藏品;ElonMusk将构建社交媒体将支持狗狗币;TheSa.
1900/1/1 0:00:00Feb.2022,VincyDataSource:FootprintAnalytics-CronosDashboardCrypto.com自2016年6月创立以来,一直是媒体聚光灯的中心.
1900/1/1 0:00:00高盛将Web3描述为「下一波计算机行业的潮流」,强调「在Web3框架下,现有巨头的护城河也将受到威胁」;中国证监会科技监管局局长姚前赞誉「Web3是用户与建设者共建共享的新型经济系统.
1900/1/1 0:00:00