北京时间2022年7月23日,CertiK安全团队监测到去中心化音乐平台Audius遭到黑客攻击,损失了价值600万美元的AUDIO代币。攻击者通过调用initialize()函数重新初始化修改了Audius治理合约的配置,然后提出并执行了一个恶意提案,导致Audius合约将1850万AUDIO代币转移给攻击者。
大约价值600万美元的AUDIO代币被攻击者交易为约700ETH。
攻击步骤
①攻击者调用Audius治理合约中的initialize()函数来修改配置,如“投票期”、“执行延迟”、“监护人地址”。该函数受到“initializer”修改器的保护,不应该被多次调用。
CertiK:Conic Finance再次受到闪电贷攻击:金色财经报道,据CertiK官方推特发布消息称,Conic Finance再次受到闪电贷攻击。截至目前,EOA地址 (0xB636) 以及EOA地址 (0xd050) 已经获利至少22.3万美元。[2023/7/22 15:52:04]
https://etherscan.io/tx/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984
Balancer:约1190万美元资金受Euler攻击事件影响,其他流动性池安全:金色财经报道,去中心化交易协议 Balancer 发推表示,在 Euler Finance 攻击事件中,约 1190 万美元从 bbeUSD 流动性池中被发送给 Eule,占了整个该流动性池 TVL 的 65%,bbeUSD 代币也被存入了其他 4 个流动性池:wstETH/bbeUSD、rETH/bbeUSD、TEMPLE/bbeUSD、DOLA/bbeUSD,所有其他的 Balancer 流动性池都是安全的。
由于采取了保护剩余资金的措施,UI 目前不支持现有 LP 退出这些 bbeUSD 池中的头寸,但不存在资金进一步损失的风险,bbeUSD 池用户可以使用 UI 按比例提取代币和 bbeUSD,但在 Euler 恢复 eTokens(例如 eDAI/DAI)的可转让性之前,无法从 bbeUSD 撤回资金。[2023/3/14 13:02:28]
https://dashboard.tenderly.co/tx/mainnet/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984/debugger?trace=0.0.0.1.0.0
Aave社区提议与Balancer达成战略合作,并购买30万枚BAL代币:3月23日消息,官方消息,Aave社区提议与Balancer达成战略合作,将经济储备中的14,666.67 AAVE兑换成200,000 BAL代币;部署Bonding Curve以在市场上额外获得100,000个BAL代币,成本为1,105,500美元。Aave将成为拥有300,000 BAL代币的八位代币持有者之一。所有300,000个BAL代币都将存入Balancer V2 BAL:ETH (80:20) 池,并在3月28日参与Balancer修订后的代币经济学。[2022/3/23 14:12:38]
高频交易公司Jump Trading将收购区块链基础设施公司Certus One:8月3日消息,总部位于芝加哥的高频交易公司JumpTrading将收购区块链基础设施公司CertusOne,为该公司在加密货币领域的首次收购。CertusOne创始人HendrikHofstadt将担任Jump的特别项目总监一职。目前暂未披露具体交易细节。JumpTrading是一家高频交易巨头,其附属风险投资公司JumpCapital已投资于BitGo、Bitso和BlockFi等加密公司。此前,Solana基金会公布资助计划的首批12家受助项目中包括建立了连接以太坊和Solana的双向跨链桥Wormhole的区块链基础设施公司CertusOne。(TheBlock)[2021/8/3 1:32:16]
②攻击者提交了恶意提案,该提案是要求Audius治理合约向攻击者转移1850万AUDIO代币。https://etherscan.io/tx/0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984.
③攻击者对恶意提案进行投票。https://etherscan.io/tx/0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5
④攻击者执行了恶意提案,获得了1850万AUDIO代币。https://etherscan.io/tx/0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9
⑤攻击者售出1850万AUDIO代币,获取了约700ETH。https://etherscan.io/tx/0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3
漏洞分析
CertiK安全团队在调查中,试图找出攻击者是如何多次调用initialize()的。
分析后发现事件的根本原因是代理合约和逻辑合约之间存在存储冲突——逻辑合约使用了代理合约的内存。
为了解决这个问题,Audius做出了相应调整:
①修改了逻辑合约的存储结构:
②限制了可以调用initialize()函数的权限:
资金去向
攻击者合约:https://etherscan.io/address/0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
约700ETH被转移到攻击者地址当中:https://etherscan.io/address/0xa0c7bd318d69424603cbf91e9969870f21b8ab4c
写在最后
在CertiK编撰的《2022年第二季度Web3.0安全现状报告》中,显示了2022年第二季度Web3.0十大攻击事件的罪魁祸首正是漏洞恶意利用,其攻击事件相比其它小分类来说,数量较少,但往往具备更大的破坏性。
本次攻击事件本可通过审计发现「代码未遵循最佳实践」这一风险因素。除了审计之外,CertiK安全团队建议新增的代码也需要在上线前及时进行相应测试。
据官方消息,KuCoin已新增USDD/TRX交易对,目前USDD/TRX交易已正式开启。 此前,KuCoin已于5月开启USDD/USDT和USDD/USDC交易.
1900/1/1 0:00:00在过去的一年中,从MoonriverNetwork诞生了2,446,036个区块,在这些被记录的区块中,超过210万笔链上交易被依次记录.
1900/1/1 0:00:006月4日,据区块链浏览器TRONSCAN数据,波场TRON账户总数达到96,160,208,正式突破9600万。 主网作为公链生态最重要的底层基础设施,其性能的优越与否决定了公链生态的发展.
1900/1/1 0:00:00实际上从Beeple的作品破圈让很多人知道NFT到今天,时间还不到18个月。但行业的变化实在太快,新的热点目不暇接,有种稍纵即逝的感觉.
1900/1/1 0:00:00BitfinexAlpha|尽管美联储加息,但市场并未出现抛售。未来的日子应保持乐观?经过我们上次所有的预测的一周后,美联储确认加息75个基点,并确认连续两个季度经济负增长;本周我们关注最新的经.
1900/1/1 0:00:00“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.
1900/1/1 0:00:00