安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制

[安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制]4月25日消息,Cobo区块链安全团队就Flurry Finance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同,而是利用了Flurry Finance中RhoToken代币的rebase机制。漏洞的本质原因在于协议对RhoToken进行rebase时计算multiplier的公式中依赖于外部可控的数据(Bank中的token数量)。从而使攻击者通过闪电贷的方式实现了对multiplier的操纵,进而获利。虽然本次攻击中使用到了伪造ERC20重写approve方法再利用Rabbit Finance的StrategyLiquidate合约来执行任意代码的技巧,但这个技巧涉及到的合约代码本身其实并不存在安全问题。Cobo区块链安全团队提醒,开发者在进行项目开发时需要特别注意合约在计算资产数量、价格时是否有依赖外部某些可能被恶意操纵的数据。闪电贷操纵预言机的典型攻击模式其实也是项目中依赖于DEX池内代币价格进行了内部某些关键指标的计算导致的。

此前消息,2月22日,BSC链上的Flurry Finance遭到闪电贷攻击,导致协议中Vault合约中价值数十万美元的资产被盗。

其它快讯:

安全团队:TransitSwap事件新增3个套利机器人及2个攻击模仿者,已知被盗损失总计超2800万美元:根据TransitSwap官方通告,BSC链新增4个获利地址,ETH链新增1个获利地址,新增被盗资金357万美元,共计获利地址8个,被盗损失总计扩大至2884万美元。慢雾MistTrack与TransitSwap团队协作分析后得出结论,新增5个获利地址中有3个是套利机器人,而另外2个则是攻击模仿者。此前,慢雾通过情报发现套利机器人地址0xcfb0...7ac7。慢雾MistTrack仍在持续跟进此次事件,对新增获利地址的资金转移与黑客画像进行分析。

截止到目前,在各方的共同努力下,攻击黑客已将超 8 成的被盗资产退还到 Transit Swap 项目方地址,建议套利机器人所属人和攻击模仿者同样通过 service@transit.finance 或链上地址与 Transit Swap 取得联系,共同将此次被盗事件的受害用户损失降低到最小。

攻击黑客获利地址(已归还资金占总被盗资金约 83.6%):

0x75F2...FFD46 获利金额:约 2410 万美元

0xfa71...90fb

套利机器人获利地址:

1: 0xcfb0...7ac7(BSC) 获利金额:1,166,882.07 BUSD

2: 0x0000...4922(BSC) 获利金额:246,757.31 USDT

3: 0xcc3d...ae7d(BSC) 获利金额:584,801.17 USDC

4. 0x6C6B...364e(ETH) 获利金额:5,974.52 UNI、1,667.36 MANA

攻击模仿者获利地址:

1: 0x87be...3c4c(BSC) 获利金额:356,690.71 USDT

2: 0x6e60...c5ea(BSC) 获利金额:2,348,967.9 USDT[2022/10/6 18:40:24]

安全团队:NFTCrossChain已被确认为恶意欺诈项目:金色财经消息,CertiK监测到NFTCrossChain项目的代币$CRC价格骤然下跌超过99%。经CertiK安全团队调查,已确认该项目为恶意欺诈项目。截至目前,被盗资金约为44,052美元。[2022/8/26 12:50:31]

声音 | 慢雾安全团队:区块链生态系统自愈能力其实很强:据火讯财经报道,慢雾安全团队在回应于佳宁关于区块链生态安全问题最严重的情况时表示:“区块链生态安全发生危险最严重的就是团队资金破产及信誉破产,但是,有时候安全这东西也没那么夸张,一个生态之所以是生态,就具备生态的一个属性:自愈能力其实很强。”[2018/7/3]

郑重声明: 安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 以太坊收益型产品icETH AUM超过1600万美元

    [4-26-2022 5:11:42 AM]4月26日消息,据Dune Analytics数据显示,IndexCoop推出的首个以太坊收益型产品icETH资产管理规模(AUM)已达1674万美元,该产品于4月6日上线。 此前报道,该产品基于Set P...

  • GST突破7美元,创历史新高

    [4-28-2022 2:36:34 AM]4月28日消息,行情显示,Move To Earn应用STEPN生态Token GST现报价7.09美元,24小时涨幅31.26%。行情波动较大,请做好风险控制。 其它快讯: 区块链服务集成商Gigs...

  • 火币资管联合Top Value发行区块链储存IPFS基建矿业基金

    [4-27-2022 2:33:58 AM]4月27日消息,据官方微信公众号,火币科技控股有限公司今日宣布其全资附属子公司火币资产管理(香港)有限公司正式发布区块链储存IPFS基建矿业基金,作为Web3.0领域布局。此基金产品仅面向专业投资者。ChainUp集...

  • 以太坊L2网络总锁仓量为64.5亿美元

    [4-27-2022 2:34:34 AM]金色财经消息,L2BEAT数据显示,截至4月27日,以太坊Layer2总锁仓量为64.5亿美元,7天减少0.25%。其中锁仓量最高的为Arbitrum,约36.5亿美元,占比56.57%;其次是dYdX,锁仓量为10...

  • Terra链首款P2EAR游戏《Expedition》进入开发阶段,允许用户赚取LUNA

    [4-25-2022 2:47:45 PM]4月25日消息,Terra链首款P2EAR游戏《Expedition》进入开发阶段。该游戏受《PokémonGO》启发,是一款集成区块链技术和AR技术的手机游戏,将允许玩家通过游戏赚取LUNA。 其它快讯: ...

  • 安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制

    [4-25-2022 2:46:47 PM]4月25日消息,Cobo区块链安全团队就Flurry Finance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同,而是利用了Flurry Finance中RhoToken代币的rebase机...

  • 成都链安:WienerDogeToken遭遇闪电贷攻击事件分析

    [4-26-2022 5:11:33 AM]据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,WienerDogeToken遭受闪电贷攻击。成都链安安全团队对此事件进行了简要分析,分析结果如下:攻击者通过闪电贷借贷了2900个BNB,从WDOG...

  • 美股三大指数集体低开,推特涨超4%

    [4-25-2022 2:48:22 PM]行情显示,美股三大指数集体低开,道指跌0.46%,纳指跌0.69%,标普500指数跌0.59%。推特涨超4%,消息称推特最早可能会在周一与马斯克达成收购协议,推特准备接受马斯克每股54.20美元的出价,作为公司的出售...

  • A股收盘:深证区块链50指数下跌6.69%

    [4-25-2022 2:47:00 PM]金色财经消息,A股收盘,上证指数报2928.51点,收盘下跌5.13%,深证成指报10379.28点,收盘下跌6.08%,深证区块链50指数报2614.2点,收盘下跌6.69%。区块链板块收盘下跌8.26%,数字货币...

  • 《Vogue》Singapore发行限量NFT系列“Every Body”

    [4-25-2022 2:48:20 PM]4月25日消息,时尚杂志《Vogue》Singapore宣布推出限量NFT项目“EveryBody”,该杂志将选择五位数字艺术家的十件作品铸造NFT,每件艺术品NFT数量仅为50枚。 据悉,总计500枚“E...

  • ENS域名24小时交易额为291.86万美元,增幅达300.73%

    [4-28-2022 2:37:14 AM]金色财经消息,据NFTGo.io数据显示,ENS: Ethereum Name Service系列域名总市值达2586.14万美元,在所有NFT项目总市值排名中位列第105;其24小时交易额为291.86万美元,增幅...

区块分享

USDC被盗风波带动AZUKI频频上涨?

近日,AZUKI交易量频频上涨,日交易量已多次超过BAYC,并且还吸引了NFT藏家dingaling、加密KOL神鱼等很多行业内大V争相入场。如果去细细回顾AZUKI的此波涨势,我们不难发现,AZUKI虽然在年初就已开始布局上线,但交易量始终平平。

币安交易所app下载NFT继续发力 席卷SXSW艺术节

一年多前,NFT被视为只是一种昙花一现的文化现象,充其量只是一种时尚。 而今天,它被广泛认为是一种范式转移,并且已经席卷了创意经济。2022年已经过去了近四分之一,而NFT似乎有望在美国的每一个重要娱乐活动中亮相。

狗狗币金色Web3.0日报 | GameStop的NFT市场已上线测试版

1.DeFi代币总市值:1242.41亿美元DeFi总市值 数据来源:coingecko 2.过去24小时去中心化交易所的交易量:37.69亿美元过去24小时去中心化交易所的交易量 数据来源:coingecko 3.DeFi中锁定资产:2146.8亿美元DeFi项目锁定资产前十排名及锁仓量 数据来源:defillama 1.NFT总市值:431。

[0:0ms0-0:887ms