安全实验室监测到以太坊上feiprotocol和RariCapital协议中的多个池子遭到重入攻击,导致损失超8000万美元。
知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
基础信息
众所周知,compound项目的代码本就存在一些安全问题,而feiprotocol和RariCapital协议延用了compound的代码库,同时在doTransferOut()方法的实现中使用了存在重入的写法,导致了事件的发生。
Scuderia Ferrari已将Velas从其合作伙伴名单中删除:金色财经报道,Ferrari已将Velas从合作伙伴名单中删除加密货币赞助商,法拉利于2021年12月宣布Velas成为高级合作伙伴,当时F1车队似乎热衷于与加密货币公司达成协议。 在过去的12个月里,情况发生了巨大变化,加密货币和区块链以相当快的速度失去了它们的价值。?梅赛德斯的官方加密货币合作伙伴 FTX于 2022 年底申请破产,这成为了一级方程式加密货币赞助商波动性和不安全性的最明显例子。[2023/1/3 22:21:45]
因此次事件中的多次攻击方式相同,本文仅对一次攻击进行分析。
PeckShield:Rari Capital事件的黑客参与Nomad跨链桥攻击,获利约300万美元:8月2日消息,派盾(PeckShield)监测显示,Nomad跨链桥攻击者之一是Rari Capital被盗事件的黑客,他在此次Nomad攻击中获利约300万美元。
据此前报道,今年4月份Rari Capital在Fuse上的资金池遭到攻击,黑客获利近8000万美元。[2022/8/2 2:53:02]
攻击者地址:0x6162759edad730152f0df8115c698a42e666157f
数据:Fantom链上游戏Rarity召唤者正式突破100万大关:9月9日消息,据ftmscan数据显示,Fantom链上游戏Rarity的召唤者数量正式突破100万大关。 ???[2021/9/9 23:12:52]
攻击合约:0x32075bad9050d4767018084f0cb87b3182d36c45
tx:0xadbe5cf9269a001d50990d0c29075b402bcc3a0b0f3258821881621b787b35c6
CEtherDelegator合约:0xfbD8Aaf46Ab3C2732FA930e5B343cd67cEA5054C
其次,合约在对用户进行借贷放款时,并未实行检查-生效-交互的模式,更新抵押资产价值在放款之后,使得攻击者能够在借款之后进行函数回调;
最为关键的一点是,攻击者在借款后调用了exitMarket()函数退出借款的市场,之后对抵押品进行赎回,由于此时攻击者已退出市场,因而协议不会计算这笔借款,所以能够成功赎回抵押品。
ETH,随后触发重入;
3、调用exitMarket()函数退出借款的市场,并取出抵押品;
4、归还闪电贷;
5、成功赖账套利,免费借出ETH;
6、最后,攻击者重复攻击手法对协议中的池子进行攻击,成功套利约8000万美元。
总结
本次攻击事件核心是协议引用了存在重入漏洞的compound代码库,导致合约发生重入攻击。
建议项目方在编写项目时,应始终使用检查-生效-交互的模式,并在合约中应用重入锁,在发送以太币时一定要限制gas或者使用thransfer(),一定不要使用存在安全问题的项目代码。
在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
基于以太坊区块链的DEXCurveFinance已经与Near协议的EVM层Aurora集成。据称,这种集成允许用户在使用Curve时,通过MetaMask等以太坊钱包连接到Aurora网络,并.
1900/1/1 0:00:00尊敬的XT.COM用戶:因GAL錢包升級維護,XT.COM現已暫停GAL提現業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.
1900/1/1 0:00:00DearValuedUsers,CandyDropislaunchingACAonMay7,2022Registrationperiod:?ACA:11:00(UTC)May7.
1900/1/1 0:00:00本文来自CoinGecko,原文作者:DillonYap,由Odaily星球日报译者Katie辜编译。2021?年?8?月,NFT总交易额达到高峰,开启了“NFT?热夏”.
1900/1/1 0:00:00親愛的用戶:幣安理財每週三將為您推出一系列新的高收益活動。請繼續關注“幣安理財週三日”,您可以通過幣安寶、幣安Staking、流動性挖礦、雙幣投資等獲得高收益.
1900/1/1 0:00:00Polygon简介Polygon,原名Matic,于2020年6月上线主网。2021年初,开发团队决定扩大项目范围并将项目更名为Polygon.
1900/1/1 0:00:00