火星链 火星链
Ctrl+D收藏火星链
首页 > 火币APP > 正文

比特币:Rikkei Finance被攻击事件:预言机被黑客任意利用-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月15日11点18分,CertiK审计团队监测到RikkeiFinance被攻击,导致约合701万元人民币资产遭受损失。

由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。

攻击步骤

①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。

②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。

Strike将增加对多种法币和稳定币的支持:金色财经报道,比特币闪电网络钱包Zap旗下初创公司Strike正在推出对欧元、英镑和瑞士法郎的支持,随后将与加密货币交易所Bittrex Global合作,将增加对澳元和加元的支持。此外,Strike还将列出流行的稳定币USDT和USDC。[2021/1/7 16:36:06]

③由于预言机已被替换,预言机输出的rTokens价格被操纵。

④攻击者用被操纵的价格借到了346,199USDC。

⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。

⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。

⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。

合约漏洞分析

动态 | Zap发布新应用Strike促进比特币采用率:据Decrypt消息,闪电网络钱包Zap发布了一个名为Strike的新应用,旨在使任何人都能轻松使用闪电网络,从而促进比特币采用率。该应用程序允许客户使用借记卡或银行帐户在Lightning上付款。[2020/1/31]

SimplePrice预言机:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller:https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

资产地址:Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

声音 | ShapeShift首席执行官Erik Voorhees:比特币可以帮助阻止法币犯罪活动:据bitcoinexchangeguide消息,近日,ShapeShift的首席执行官Erik Voorhees在接受采访时表示,比特币可以帮助阻止法币犯罪活动,提供可行的替代方案。同时,针对加密货币的政府参与和监管问题,Voorhees指出,由于基于区块链的资产对中心化系统造成的“存在威胁”,最初非常担心美国政府对比特币的坚定态度,但监管机构的理解比预期的要好。[2018/11/5]

新的预言机:

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始价格:416247538680000000000

更新后的价格:416881147930000000000000000000000

比特币少年百万富翁Erik Finman:今年圣诞节最好的礼物,就是送比特币:比特币少年百万富翁Erik Finman建议今年圣诞节最好的礼物,就是送比特币。[2017/12/20]

RikketFinance是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。

资产去向

攻击者在两次交易中获得了2671枚BNB。攻击者已使用tornado.cash将所有的代币进行了转移。

其他细节

漏洞交易:

●https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

●https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相关地址:

●攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻击预言机地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

写在最后

该次事件可通过安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。

欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!

标签:RIK比特币CSCSCSCPrincess Striker Gem丘比特币赚钱平台是真的吗CSCHSCSC价格

火币APP热门资讯
HAN:太阳能飞艇将帮助非洲缩小与其他地区的数字鸿沟-ODAILY

l飞艇正在为撒哈拉以南非洲的两个岛屿提供互联网覆盖。l空中信号与地面Wi-Fi连接,以提高带宽速度。l该系统可以推广到其他偏远社区,帮助缩小高收入国家和低收入国家之间的数字鸿沟.

1900/1/1 0:00:00
USDC:重蹈覆辙?为何DEUS协议再受攻击-ODAILY

前言北京时间4月28日,Fantom平台DEUS协议又一次遭到攻击,损失约1340万美元,知道创宇区块链安全实验室第一时间跟踪本次事件并分析.

1900/1/1 0:00:00
NFT:DAOrayaki:轻量级MACI匿名化协议-ODAILY

https://doraresear.ch/2022/04/30/light-weight-maci-anonymization/更多阅读:1.

1900/1/1 0:00:00
ERP:Euterpe获香港头部金融交易所生态基金投资-ODAILY

版权NFT交易平台Euterpe今日宣布获得HKICEx(香港国际商品交易所)投资。HKICEx隶属于HKFAEx。香港金融资产交易集团是香港三大交易所之一.

1900/1/1 0:00:00
区块链:Cabin Report:2022一季度以太坊生态发展报告-ODAILY

*本报告由CabinVC撰写,与TinTin联合发布。2022年3月,美联储加息靴子落地,符合市场预期,加密市场宏观情况改善,行情企稳.

1900/1/1 0:00:00
DOT:一文详解Staking常见问题-ODAILY

“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.

1900/1/1 0:00:00