火星链 火星链
Ctrl+D收藏火星链
首页 > UNI > 正文

TOKEN:一文复盘Flurry Finance被攻击事件

作者:

时间:1900/1/1 0:00:00

北京时间2022年2月22日下午1:46,CertiK安全专家团队检测到与FlurryFinance相关的一系列可疑活动,FlurryFinance的Vault合约受到攻击,价值约29.3万美元的资产被盗。

下文CertiK安全团队将从合约地址及攻击操作等方面为大家进行详细的解读并分析。攻击步骤

攻击者部署了一个恶意Token合约,并为Token和BUSD创建了一个PancakeSwap交易对。攻击者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35恶意Token合约:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7PancakeSwap交易对:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb攻击者从Rabbit的Bank合约中进行闪电贷,并触发了StrategyLiquidate的execute方法。execute方法将输入数据解码为LPToken地址,并进一步得到恶意Token合约地址。攻击者利用恶意Token合约中的攻击代码发起初步攻击:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142StrategyLiquiddate合约:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

火必:几个因异常行为被冻结的账户存在老鼠交易:金色财经报道,火必就公众近期关注的若干问题作出回应:

1. 人员优化是企业在低迷时期的最后一招。除了火必,加密行业正在大量裁员以应对加密寒冬。

2. 几个因异常行为被冻结的账户,其特点是平时没有交易。但这些账户一直在频繁交易火必新币和生态币,同时资产转入转出速度很快。经查,这些账户多次获利异常,且获利被迅速撤回。这些显然是老鼠交易的特征。

3. 在安全方面,火必采取了一系列措施来确保用户资金安全。其中包括冷存储的使用,这将有助于防止资产被网络犯罪分子黑客攻击或窃取。除了冷存储,火必还采用多重签名技术和可靠的云计算来保护用户资产。[2023/1/21 11:24:14]

Unstoppable Domains集成元宇宙头像平台Ready Player Me:1月12日消息,NFT域名提供商Unstoppable Domains集成元宇宙头像平台Ready Player Me,支持用户将Ready Player Me的数字头像连接到他们的Web3域名身份,将头像设置为个人资料图片,并支持在Unstoppable Domains支持的数千个兼容平台中使用它。[2023/1/13 11:09:07]

恶意Token合约调用FlurryRebaseUpkeep合约的performUpkeep方法,对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。此处的multiplier将用于RhoToken的余额计算。对Vault合约的相关金额进行重新统计,并更新了与之相关的RhoToken的multiplier。此处的multiplier将用于RhoToken的余额计算。该更新基于与Vault合约相关的盈利策略合约里的余额。更新是在闪电贷的过程中触发的,此时的闪电贷还未结束,借出的金额也还未归还,因此Bank合约的当前余额远小于正常值。此Bank合约也是某个strategy的一部分,因而使得某strategy的余额小于正常值,进一步导致multiplier小于正常值。FlurryRebaseUpkeep合约:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b其中一个Vault的合约:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

NFTGo.io 推出开发者平台并上线实时 NFT API:9月22日消息,NFTGo.io 推出带有实时 NFT 分析的开发者 API 工具,可提供实时、稳定和用户友好的 NFT 数据访问,并提供市场上丰富的数据粒度,以服务于社区、开发商、项目合作伙伴和研究机构。Developers API 的测试版于今年 8 月推出,NFTGo.io 现在提供按月或按年订阅的 API 服务,有免费、固定价格和定制版三种付费方案。[2022/9/22 7:14:07]

攻击者归还了闪电贷的款项并完成了初步攻击,且为进一步攻击获利做好了准备。在紧接着的交易中,攻击者以前一次交易中得到的低multiplier存入Token,将multiplier更新为更高的值,并以高multiplier提取Token。例如,在其中一笔初步攻击的交易中,multiplier被更新为4.1598e35。

超过80%质押以太坊的投资者目前处于亏损状态:金色财经报道,Watcher.Guru在社交媒体上称,超过80%质押以太坊的投资者目前处于亏损状态。[2022/7/3 1:47:39]

在进一步攻击的交易中multiplier被更新为4.2530e35。

攻击实例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df因为multiplier乘数是决定RhoToken余额的因素之一:

攻击者的RhoToken余额在交易中增加了,所以ta能够从Vault中提取更多的Token。攻击者多次重复这一过程,从Vault合同中盗走了价值29.3万美元的资产。写在最后

该次事件主要是由外部依赖性引起的。因此CertiK的安全专家建议:项目在与外部合约交互之前应对其安全性有清晰的认知,并且限制外部依赖可能对自身合约的影响。本次事件的预警已于第一时间在CertiK官方推特进行了播报。

除此之外,CertiK官网已添加社群预警功能。在官网上,大家可以随时看到与漏洞、黑客袭击以及RugPull相关的各种社群预警信息。

标签:ULTTOKTOKETOKENBitcoin AdultiTrust Governance Token3X Short Cosmos TokenLUXETOKEN

UNI热门资讯
BLUR:漫谈Crypto研究的三种心智模型:如何才能做出最佳决策?

如果有人要我简化人生的旅程,我会说这是一个漫长的决策旅程。在这种情况下,我所做的每一个决定都会将路线转向其他地方,这些决定会共同改变未来的结果.

1900/1/1 0:00:00
BAN:Bankless:为什么游戏玩家不应该讨厌NFT?

每个举动都得到一个相等和相反的反应。去年,NFT蓬勃发展。他们成为了加密的典型代表——可数字验证的私人所有权。创造了财富。同时也催生了炒作.

1900/1/1 0:00:00
区块链:区块链艺术和金融真的去中心化了吗?

集中就是委托,分散就是责任拥有加密货币具有象征意义,购买一个比特币可以提供两种存储方式。任何一个人都可以在像Binance这样的中心化交易所进行存款,或者将其保存在像Ledger这样的实体钱包中.

1900/1/1 0:00:00
区块链:星球日报 | 乌克兰呼吁全面打击俄罗斯加密货币用户;Doodles今日发布Space Doodle NFT(3月1日)

头条乌克兰政府希望对俄罗斯加密货币用户实施全面打击乌克兰政府在周日升级了针对俄罗斯加密货币用户的言论,称现在是针对普通用户实施打击的时候了.

1900/1/1 0:00:00
ORE:Juno Network核心成员:16号治理提案对加密社区治理有何启示?

北京时间3月16日凌晨,Cosmos生态智能合约平台链JunoNetwork发布16号治理提案以40.85%支持、33.8%反对、21.8%弃权的结果投票结束.

1900/1/1 0:00:00
NFT:刚卷走92个ETH跑路的「NFTflow」被社区“人肉”出来了?

北京时间今晚9点,多名NFT玩家在社交媒体发文称,一个名为「NFTflow」的项目发生RugPull,未完成预售即跑路,并将销售所得92个ETH转入Tornado混币器.

1900/1/1 0:00:00