月亮链 月亮链
Ctrl+D收藏月亮链
首页 > MATIC > 正文

FEI:Fei Protocol被攻击事件分析:“重入漏洞”如何破_ZKS

作者:

时间:1900/1/1 0:00:00

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,FeiProtocol官方的RariFusePool遭受黑客攻击,黑客获利约28380ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

#1事件相关信息

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

Fei Labs:FIP-5提案已通过:5月19日消息,Fei Labs发推表示,FIP-5提案已通过,将于太平洋时间5月19日执行,FIP-5提案主要内容为更新债券curve分配并为Uniswap流动资金池增加滑点保护。[2021/5/19 22:18:14]

攻击交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

ZKSwap 上线Fei和Tribe 流动性挖矿:据官方消息,ZKSwap官方宣布,现已上线Fei(FEI)和Tribe(TRIBE)代币,并将于北京时间2021年4月4日(今日)18时开启 FEI/TRIBE、FEI/ZKS、TRIBE/ZKS三个交易对的流动性挖矿和交易挖矿活动。本活动将于2021年5月4日18时结束,共持续30天。按照规则,流动性挖矿(PoL)共奖励90万枚ZKS,线性分发,折合每个交易对每日奖励1万枚 ZKS;交易挖矿(PoT)将会补贴手续费的90%,以ZKS的形式发放,每个交易对每日补贴硬顶1000 ZKS。

此外,ZKSwap还在进行持币生息、锁仓挖矿等各种活动,活动详情见官网。[2021/4/4 19:44:51]

被攻击合约

LBank蓝贝壳于今日完成FEI Protocol募集,总计2600ETH:据官方消息,LBank蓝贝壳今日完成Fei Protocol (FEI) 代售,认购币种总额合计为2600ETH。该笔ETH已全部投入官方认购池,待官方认购结束后将根据用户参与的ETH发放同等比例的FEI、TRIBE。具体发放时间以官方消息为准。

FeiProtocol (FEI) 支持创建基于以太坊的去中心化、可扩展且公平的稳定币。FEI稳定币的供应没有上限,可以跟踪需求,沿着结合曲线通过销售进入流通。 其中,TRIBE是该协议的治理代币。了解更多信息可登录LBank官方网站。[2021/4/3 19:43:37]

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

疑似存在欺诈行为的加密基金AMFEIX要求Cointelegraph删稿道歉:上周,海外媒体Cointelegraph报道称,加密货币交易基金AMFEIX的大量提款申请出现延迟,用户指控该基金欺诈。

在Cointelegraph发布后,AMFEIX发布了一份新的白皮书,描述了几项以前文档记录中并不存在的新政策。其中值得注意的是,AMFEIX添加了一项包含了关于诽谤的条款,并依据该条款要求Cointelegraph删除文章并公开道歉。此外,已有至少三名自称是AMFEIX投资者的人士联系了Cointelegraph的工作人员,要求删除这篇文章。(Cointelegraph)[2020/7/29]

#2?攻击流程

1.攻击者先从Balancer:Vault中进行闪电贷。

2.将闪电贷的资金用于RariCapital中进行抵押借贷,由于RariCapital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3.归还闪电贷,将攻击所得发送到0xe39f合约中

3?漏洞分析

本次攻击主要利用了RariCapital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH,用成都链安“链必追”追踪发现攻击者正在通过TornadoCash进行转移,大部分仍在攻击者地址。

5?总结

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

标签:FEIZKSETHTRIBEFei Protocolzks币适合长期持有吗Huobi EthereumFtribe Fighters (F2 NFT)

MATIC热门资讯
NFT:李宁与无聊猿IP联名和过去的本质不同?_无聊猿

前天,李宁的官方微博突然出现的几张图片,同时引起了市场营销与IP产业的巨大关注—— 这张图的中心是明显的无聊猿的边缘轮廓,再加上“中国李宁-无聊快闪店”的说法,自然让大家纷纷猜测.

1900/1/1 0:00:00
区块链:a16z:搜索引擎的下一代商业模式是“精品搜索”_hotcoinglobal不能用了

本文由“老雅痞laoyapicom”授权转载谷歌很擅长回答有客观答案的问题,如"世界上有多少亿万富翁"或"冰岛的人口是多少"?它在回答需要结合背景判断的问题方面相当糟糕.

1900/1/1 0:00:00
NFT:金色观察 | 以社会利益优先的NFT项目:NFTrees如何抵消碳排放_TREES

致力于扭转自然恶化的非营利组织GainForest开始与巴拉圭环境部合作,保护巴拉圭大查科美洲区数千公顷的森林。该地区是气候变化最脆弱的地区之一,也是地球上主要的碳汇之一.

1900/1/1 0:00:00
加密货币:外媒:俄罗斯银行寻求允许证券交易所交易数字资产_occ币官网

金色财经消息,据《生意人报》报道,俄罗斯中央银行最近提议授权传统证券交易所在数字资产市场运营。行业观察人士表示,监管机构旨在为投资者提供在受控环境中交易加密货币的选择.

1900/1/1 0:00:00
元宇宙:自动驾驶落地的尽头是元宇宙?_LID

近日,特斯拉在其最新建设的得州工厂内举办了名为CyberRodeo的庆祝活动,马斯克参与了本次活动并进行了演讲.

1900/1/1 0:00:00
以太坊:以太坊2.0方案及进展研究报告_Women Empowerment Token

近期,以太坊开发者MariusvanderWijden在社交平台上表示,目前正在以太坊上测试PoS机制,并将进行首次主网影子分叉.

1900/1/1 0:00:00