Furucombo被盗1400万美元启示录:切勿过度授权

北京时间 2 月 28 日凌晨,以太坊协议组合工具 Furucombo 智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过 1400 万美元。

PeckShield (派盾)分析发现,该漏洞与几天前 Primitive Finance 出现的漏洞原理相同,与用户的无限授权有关。

由于 Cream Finance 未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约 110 万美元。 

PuddingSwap新增LINK—HOO、LINK—PUD流动性矿池:据官方消息,HSC虎符智能链首发项目PuddingSwap将于10月21日21:00(GMT+8)新增LINK—HOO、LINK—PUD流动性矿池。

LINK是基于以太坊区块链的ERC20标准化代币,用于支付Chainlink节点运营商,以便从脱链数据中检索数据,将数据格式化为区块链可读格式,脱链计算以及保证正常运行时间。

PuddingSwap是虎符智能链HSC上的去中心化交易所,也是一款集交易、挖矿于一身的去中心化项目。[2021/10/21 20:45:39]

DeFi 聚合器 Furucombo 于 2020 年 3 月推出,最初只支持 Uniswap V1 交易及 Compound 供应功能。2020 年12月,Furucombo 添加连接 Uniswap,Compound 和 Aave 等协议。

Gate.io博客上线:据官方公告,Gate.io今日已上线博客功能,将为用户提供全方位的投资支持,带来最及时的行业资讯、有料的专栏内容、独家的研究报告、有趣的百科普及等内容。[2021/5/12 21:52:43]

其首席执行官 Hsuan-Ting Chu 曾表示:“ Furucombo 不同于 1inch 和 Yearn Finance,Furucombo 聚合各种 DeFi 协议。使用 Furucombo,所有都 '无需许可'。"

同时,Furucombo 允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield (派盾)通过追踪和分析发现,Furucombo 协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的 Furucombo 代理中;

Furucombo 调用白名单中的 AaveLendingPoolv2 函数,并在函数中附带攻击合约地址,调用 AaveLendingPoolv2::initialize()函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击 Furucombo 代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi 于 2020 年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让 DeFi 亦成为被攻击的重灾区。

PeckShield 安全专家表示:“DeFi 聚合器 Furucombo 把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi 正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着 DeFi 行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一 DeFi 合约漏洞获利后,会利用同原理的漏洞对其他 DeFi 合约进行依次攻击。

PeckShield (派盾)提示各 DeFi 合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块分享

欧易okex官网日媒:中国加速数字人民币扩张 或成CBDC规则制定方

中国新年刚过,就拉开了CBDC落地大幕,2021年注定是央行数字货币大战最激烈的一年。 昨日(2月24日),中国人民银行2月24日披露,香港金融管理局、泰国中央银行、阿拉伯联合酋长国中央银行及中国人民银行数字货币研究所(下称“央行数研所”)宣布联合发起多边央行数字货币桥研究项目(m-CBDC Bridge)。

以太坊交易杜均「点火」

「不要问我负责啥,我负责币价。」回归火币后,杜均放出这句豪言不久又造了另一个金句,「HT不到10美元,请叫我小杜。」 起初,人们不知道杜均何来自信。毕竟,他重回火币2个月后,HT并没有太大起色,依然在4美元附近徘徊。 HT低迷之际,一个名叫「小杜严选」的微信群建了起来,针对火币的褒贬之词,通过HT持有大户的在线聊天,一股脑地涌向建群者杜均。

币安app官网下载未来商业银行应该以 BTC 为中心?

在最近的一篇文章中,Coindesk的Nic Carter为比特币银行提出了一个非常好的理由。虽然我赞同他的观点,认为比特币未来将在革新传统银行业方面发挥作用,但我想从一个稍有不同的角度,即新兴经济体的角度来看待这个问题。新兴经济体的定义有些残缺。它包括所有那些没有进入欧洲、美国和日本等完全发达经济体的市场/经济体,如今俄罗斯也属于其中一员。

Luna金色DeFi日报 | DeFi真实锁仓量首次突破$400亿

DeFi数据 1.DeFi总市值:768.93亿美元市值前十币种涨跌幅,金色财经制图,数据来源Coingecko 2.过去24小时去中心化交易所的交易量:28.4亿美元 交易量排名前十的DEX 数据来源:Debank 3.DeFi借贷平台借款总量:66亿美元DeFi借贷平台借款占比,金色财经制图。

[0:0ms0-0:515ms