北京时间2022年5月16日凌晨4:22:49,CertiK安全技术团队监测到FEG在以太坊和BNB链上遭受大规模闪电贷攻击,导致了价值约130万美元的资产损失。
此攻击是由“swapToSwap()”函数中的一个漏洞造成的,该函数在未对传入参数进行筛查验证的情况下,直接将用户输入的"path"作为受信任方,允许未经验证的"path"参数来使用当前合约的资产。
因此,通过反复调用"depositInternal()"和"swapToSwap()",攻击者可获得无限制使用当前合约资产的许可,从而盗取合约内的所有资产。
加密银行SEBA Bank AG聘请前摩根大通高管担任亚太地区CEO:金色财经报道,瑞士宝盛集团(Julius Baer Group Ltd.)支持的加密货币银行SEBA Bank AG聘请了前摩根大通高管Amy Yu担任其亚太地区首席执行官。此前Amy Yu曾帮助摩根大通建立了亚太市场的大宗服务部门。她于2018年加入加密行业,最初在BitMex负责全球机构销售业务。她随后加入了Genesis,该公司于今年早些时候申请破产。(彭博社)[2023/2/7 11:52:18]
受影响的合约地址之一:https://bscscan.com/address/0x818e2013dd7d9bf4547aaabf6b617c1262578bc7
漏洞交易
漏洞地址:https://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c
硬件钱包Trezor支持通过MoonPay直接购买加密货币:金色财经报道,根据周三的公告,总部位于捷克共和国的硬件钱包提供商 Trezor 已与 MoonPay 合作,新的集成允许客户通过非托管加密钱包买卖大量加密货币,从而帮助用户更好地保护他们的资金。Trezor 目前支持 1,000 多种加密货币,包括比特币 ( BTC )、以太坊 ( ETH ) 、Tether ( USDT )、BNB 、ADA 等。
MoonPay 是一种加密支付服务,允许用户使用借记卡、信用卡和其他支付方式买卖加密货币和NFT。2022 年 4 月,该公司从 Justin Bieber 和 Snoop Dogg 等投资者那里筹集了 8700 万美元,专注于 NFT 和 Web3。[2022/9/1 13:01:13]
漏洞交易样本:https://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063
截止目前已有160万人注册了Robinhood加密钱包:金色财经报道,Robinhood 本周宣布即将推出其备受期待的加密货币钱包的测试版。该公司于 9 月公布了其加密钱包项目,允许客户使用 Robinhood 应用程序交易、发送和接收加密货币。到目前为止已有 160 万人注册了其加密钱包,Robinhood 还透露,在最近结束的钱包 alpha 发布期间,来自候补名单的“一群紧密结合的客户”测试了该公司的第一个加密钱包迭代“并分享了详细的设计和功能反馈。[2022/1/2 8:19:53]
被盗资金追踪:https://debank.com/profile/0x73b359d5da488eb2e97990619976f2f004e9ff7c/history
相关地址
攻击者地址:https://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c
加密货币市场小幅上涨:根据火币网数据显示,比特币最新成交价格为8,280美元,24小时内最高涨幅2.89%,最高价格为8,400美元,最低价格为7,920.99美元;以太坊最新成交价格为523.79美元,24小时内最高涨幅2.02%,最高价格为529.68美元,最低价格为491.47美元;瑞波币最新成交价格为0.68美元,24小时内最高涨幅3.36%,最高价格为0.69美元,最低价格为0.62美元;其他大部分主流加密货币也出现了不同程度的小幅上涨。[2018/4/16]
攻击者合约:https://bscscan.com/address/0x9a843bb125a3c03f496cb44653741f2cef82f445
FEG代币地址:https://bscscan.com/token/0xacfc95585d80ab62f67a14c566c1b7a49fe91167
怀俄明州等候州长批准关于“功能性资产”加密资产免受证券法限制的法案:怀俄明州立法机关通过了一项法案,规定某些类型的加密资产免受证券法的限制,现在该法规将由州长Matt Mead进行最终批准。公众记录显示,该法案以27-3的投票结果通过,没有参议员弃权。据悉,豁免的资产被称为“功能性资产”,指那些“尚未由被开发者带入市场或作为投资出售”以及“可交换获得商品和服务”的资产。[2018/3/7]
FEGWrappedBNB(fBNB):https://bscscan.com/address/0x87b1acce6a1958e522233a737313c086551a5c76#code
攻击步骤
以下攻击流程基于该漏洞交易:https://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063
①攻击者借贷915WBNB,并将其中116BNB存入fBNB。
②攻击者创建了10个地址,以便在后续攻击中使用。
③攻击者通过调用"depositInternal()"将fBNB存入合约FEGexPRO。
根据当前地址的余额,"_balances2"被增加。
④攻击者调用了"swapToSwap()",路径参数是之前创建的合约地址。
该函数允许"path"获取FEGexPRO合约的114fBNB。
⑤攻击者反复调用"depositInternal()"和"swapToSwap()",允许多个地址获取fBNB代币,原因如下:
每次"depositInternal()"被调用,_balance2将增加约114fBNB。
每次"swapToSwap()"被调用,攻击者所创建合约能获取该114fBNB的使用权限。
⑥由于攻击者控制了10个地址,每个地址均可从当前地址花费114个fBNB,因此攻击者能够盗取被攻击合约内的所有fBNB。
⑦攻击者重复步骤④⑤⑥,在合约内耗尽FEG代币。
⑧最后攻击者出售了所有耗尽的资产,并偿还闪电贷款,最终获取了其余利润。
资产去向
截至2022年5月16日6:43,被盗资金仍存储在以太坊和BSC链上的攻击者钱包中。
原始资金来自以太坊和BSC的Tornadocash:https://etherscan.io/tx/0x0ff1b86c9e8618a088f8818db7d09830eaec42b82974986c855b207d1771fdbe
https://bscscan.com/tx/0x5bbf7793f30d568c40aa86802d63154f837e781d0b0965386ed9ac69a16eb6ab
攻击者攻击了13个FEGexPRO合约,以下为概览:
写在最后
本次攻击事件本可通过安全审计来有效地避免。
CertiK安全专家认为审计过程中可以检查出该风险——不受信任的"path"参数被传递到协议中,并获取合约资产支出的权限。审计专家会将该风险归类于主要风险级别,此外,如果进行更深层次的挖掘,还可列明被利用的多种可能。
Apr.2022,VincyDataSource:FootprintAnalytics-AlgorithmicStablecoinAnalysisTerraUSD是——尽管“曾经”可能更好——一.
1900/1/1 0:00:00DAO从丛林法则到人类法则,人类是依赖并需要合作才能生存和繁荣的社会动物。因此,我们始终将自己组织成部落、团体、团队、委员会、公司和其他形式的集体行动,以发展、学习、适应、协调和执行我们的更高愿.
1900/1/1 0:00:00北京时间2022年4月17日,CertiK审计团队监测到Beanstalk协议被恶意利用,导致24,830ETH和36,398,226BEAN遭受损失.
1900/1/1 0:00:00距离瑞士苏黎世乘火车不到半小时,在风景如画的楚格镇中心,有一座百年历史的建筑,有着优美的壁画外墙、古老的木天花板和柔和的百叶窗.
1900/1/1 0:00:00Tether在波场网络上新增印钞10亿枚USDT波场网络补充了10亿枚USDT的库存。这是一笔已授权但未发行的交易该金额将用作下一次发行请求和链互换的库存.
1900/1/1 0:00:00乌克兰当地时间2月26日下午,政府官方Twitter账号发布消息:“与乌克兰人民站在一起。现在接受加密货币捐赠,包括比特币、以太坊和USDT.
1900/1/1 0:00:00