月亮链 月亮链
Ctrl+D收藏月亮链

OLA:Ola Finance攻击事件分析:400万美元丢了,你以为这是愚人节故事?_solana币最新消息

作者:

时间:1900/1/1 0:00:00

北京时间2022年3月31日上午10时左右,Fuse上的OlaFinance被恶意利用,导致约400万美元资产遭受损失。

漏洞交易

●其中一笔交易:

https://explorer.fuse.io/tx/0xe800f55fe6c81baba1151245ebc43692735d4019107f1f96eeb9f05648c79938/token-transfers

●所有相关交易均可在此查到:

https://explorer.fuse.io/address/0x371D7C9e4464576D45f11b27Cf88578983D63d75/transactions

拳王泰森在Solana上推出Iron Pigeons NFT并希望了解合并对NFT有何影响:9月22日消息,拳王迈克·泰森宣布与Animoca Brands支持的Web3游戏工作室Ex Populus达成合作,将在Solana区块链上推出以鸽子为主题的NFT系列Iron Pigeons,总计10,000枚。此外,泰森还在社交媒体上向网友提问:你们对上周的以太坊合并了解多少?由于我推出了NFT,现在想了解以太坊合并对NFT有什么影响。[2022/9/22 7:14:47]

相关合约及地址

0x371d7c9e4464576d45f11b27cf88578983d63d75

AtlasDEX宣布向Solana链上DEX Raydium流动性池中注入约150万美元ATSToken奖励:2月14日消息,跨链聚合器Atlas DEX团队宣布向Solana链上DEX平台Ray dium的流动性池中注入价值约150万美元的ATSToken,以奖励流动性提供者。AtlasDEX团队在公告中称,自Atlas在Raydium上建立流动性池一周以来,ATS-USDC的TVL已经超过70万美元,释放了价值超过65,000美元的ATS代币。[2022/2/14 9:50:49]

●攻击合约:

○0x632942c9BeF1a1127353E1b99e817651e2390CFF

MXC抹茶成立Solana生态基金:据官方消息,MXC抹茶成立Solana生态基金,扶持Solana生态技术型项目的发展。此前,MXC抹茶与Solana生态达成合作,开放Sol-USDC充提,并于昨日上线Solana生态项目Raydium(RAY)。

Solana 是一条基于历史证明(PoH)的扩容公链协议,该协议将时间编码为数据,不依赖于分片、分区、侧链和多链,Solana 以其独特的 POH 历史证明实现上万TPS的高性能。[2021/3/19 19:00:05]

●OlaFinance相关合约:

○oWETH:0x139Eb08579eec664d461f0B754c1F8B569044611

○oWBTC:0xd3f5070d524780CD204AF5A64d6B7D722F686729

攻击流程

0xe800f55这一笔交易举例:

1.黑客部署了一个攻击合约0x632942c。

2.黑客利用部署的攻击合约发起攻击,首先从0x97F4F45闪电贷到515WETH。

3.攻击合约将借到的515WETH存到Erc20Delegator(oWETH)合约,并铸造了25,528.022oWETH用于后续借贷。

4.由于攻击合约拥有了上述步骤中的25,528.022oWETH,即可从另一个Erc20Delegator(oWBTC)合约借得20WBTC。

5.因为WBTC代币合约是一种ERC677合约,在代币转移过程中会发起外部调用。

因为这笔转移发生在借款记录更新之前,而该借贷记录由多个Erc20Delegator合约共享,攻击合约利用外部调用在借款记录更新之前进入另一个Erc20Delegator合约,再次借用代币。

虽然Erc20Delegator合约的借款函数有防止重入的限制,但它只能防止外部调用重入自身合约,而它不能防止外部调用进入其它Erc20Delegator合约并通过共享的借款记录再次借款。

自此,黑客完成了利用一笔抵押进行的多次借款。

6.完成恶意借款之后,黑客于0x97F4F45偿还闪电贷借款。

漏洞为何会被利用

该项目基于Compound合约,Compound合约和ERC677/ERC777的代币之间的不兼容,使该黑客事件成为可能。

这些代币的内置回调函数被利用,允许重入以耗尽借贷池。

安全审计发现相关风险。

若该合约进行审计,我们将会注意到该Compound合约和有外部调用的代币的不兼容型,并提示可能存在的重入问题。

技术团队应及时关注已发生的安全事件,并且检查自己的项目中是否存在类似问题。

400万美元说没就没并不是愚人节恶作剧,但项目方如果不重视安全问题极有可能让黑客有机可乘,成为下一个“整蛊对象”。

标签:OLASOLSolanaLANASolar Energysol币2024年未来价格solana币挖矿solana币最新消息

比特币价格热门资讯
Bullish SharkFin Product under BTC Launched: Get An Annualized Yield of Up To 25%!

Gate.iowilllaunchaBullishSharkFinproductunderBTCwithanannualizedyieldof2%~25%.

1900/1/1 0:00:00
ETH:BitWell研究院——NEAR Protocol项目解析_near币总量多少

1、研究院短评分片技术的进步表明,这或将是现在与未来10–20年扩展区块链的最佳选择。以太坊2.0与NEAR都在使用分片,两个团队互相学习.

1900/1/1 0:00:00
USD:TRC20-USDT流通量突破417亿枚_SDT

据最新消息,TRC20-USDT流通量突破417亿枚,在USDT总流通量中的占比进一步提升。此外,TRC20-USDT持有账户数现已突破1186万.

1900/1/1 0:00:00
CEN:Centrifuge与现实世界DeFi:我们的协议路线图_ENT

随着我们平行链的上线,我想分享有关Centrifuge未来功能和CFG实用性的关键主题和想法。过去几个月对我们的工程师来说非常忙碌,因为我们一直在为平行链的上线做准备,在以太坊上发展Tinlak.

1900/1/1 0:00:00
PLA:PlatoFarm空投社区的逻辑,效仿无聊猿还是Dao理念_LAT

2021年下半年,被誉为“NFT界的比特币”的加密朋克系列的地板价已经突破了100个以太坊。并且在第二波NFT炒作高峰期间,价格一度超过经典品牌加密朋克,成为一颗冉冉升起的新星.

1900/1/1 0:00:00
LAYER:如何在 imToken 使用 LayerSwap?_MSWAP价格

什么是LayerSwap?LayerSwap是从中心化交易所到Layer2网络更快、更便宜的加密桥应用.

1900/1/1 0:00:00