北京时间2022年4月15日11点18分,CertiK审计团队监测到RikkeiFinance被攻击,导致约合701万元人民币资产遭受损失。
由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。
攻击步骤
①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。
②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。
③由于预言机已被替换,预言机输出的rTokens价格被操纵。
比特币支付应用Strike完成9000万美元融资:9月27日消息,基于比特币闪电网络建立的加密支付应用 Strike 完成 9000 万美元融资,本轮融资由 Ten31 领投,华盛顿大学圣路易斯捐赠基金会、怀俄明大学捐赠基金会和 Susquehanna 参投。
Strike 是基于闪电网络的加密支付应用,该公司致力于在日常支付方面挑战信用卡巨头 Visa 和万事达卡。[2022/9/27 22:34:25]
④攻击者用被操纵的价格借到了346,199USDC。
⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。
⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。
⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。
Rikkei Finance与跨链预言机解决方案SupraOracles达成合作:1月4日消息,元宇宙DeFi协议Rikkei Finance与跨链预言机解决方案SupraOracles达成合作,旨在为用户带来安全的借贷系统。
据此前报道,DeFi借贷平台Rikkei Finance完成560万美元融资,HyperChain Capital、Kyber Network、Signum Capital、PNYX、X21digital.com、LD Capital、Tomochain、Kernel Ventures、Trade Coin VietNam、Coin98、Kyros Ventures (Coin68)、YBB Foundation、ArkStream Capital和Inclusion Capital等参投。[2022/1/4 8:23:58]
合约漏洞分析
加密货币钱包Strike:推出了面向企业和推特合作伙伴的API平台:9月24日消息,加密货币钱包Strike表示,推出了面向企业和推特合作伙伴的API平台,支持使用比特币进行即时全球支付。(金十)[2021/9/24 17:02:10]
SimplePrice预言机?:?
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
Cointroller:?https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code
资产地址:?Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca
公告 | Zap新功能Strike正在测试,将允许用户通过闪电网络用美元购买比特币:备受期待的Zap服务新增功能正在以一种新的形式推出,它将允许该钱包的用户通过闪电网络用美元购买比特币,并直接存入Zap钱包。该功能目前被称为Strike,与Olympus应该实现的功能相同,只是方式不同。有了Olympus,Zap用户将拥有一个闪电网支付渠道,无论他们通过这项服务购买多少比特币。通过Strike,Zap不会为每个用户立即将现金转换为比特币,而是为每个用户保持静态美元余额,并按交易为他们发送闪电支付。Zap创始人Jack Mallers解释,这个模型是托管的。Zap在开始测试Olympus Beta版,并在税务影响和用户体验方面遇到一些障碍后,决定推出这一模型。目前,该服务将从测试程序列表中每周滚动接收新用户。Mallers希望到2020年Q1结束时,Strike能准备好让公众充分参与。(Bitcoin Magazine)[2020/1/31]
新的预言机:?
0xa36f6f78b2170a29359c74cefcb8751e452116f9
原始价格:416247538680000000000
更新后的价格:416881147930000000000000000000000
RikketFinance是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。
资产去向
其他细节
漏洞交易:
●?https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44?
●?https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492
相关地址:
●攻击者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻击者合约:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●恶意预言机:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●攻击者地址:
0x803e0930357ba577dc414b552402f71656c093ab
●攻击者合约:
0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209
0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f
●恶意预言机:
https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f
https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9
●被攻击预言机地址:
https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code
安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。
作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。
欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!
Period:?13:00?(UTC)?on?Apr?14?-?13:00?(UTC)?on?Apr?21.
1900/1/1 0:00:00DearValuedUsers,Let’skickofftheEasterholidaysinaneggs-citingwaywithHuobiGlobal!FromApr17.
1900/1/1 0:00:00近日,作为被申请人代理律师的一起委托管理比特币纠纷,由仲裁委员会作出裁定,驳回申请人的全部请求.
1900/1/1 0:00:00尊敬的XT用戶:為了給用戶提供更好的交易體驗,優化產品效能,XT將於2022年04月14日11:50-04月14日21:00對現貨交易區進行陞級維護,在此期間將暫停現貨一切操作功能.
1900/1/1 0:00:00尊敬的用户:近日,网络上再次出现假冒的BitWell网站,为保障用户资产安全,避免您上当受,BitWell团队特此做出提醒.
1900/1/1 0:00:00据DTCC消息,4月12日,美国存款信托和清算公司宣布将开发一个以探索央行数字货币如何利用分布式账本技术在美国清算和结算基础设施中运作的原型ProjectLithium.
1900/1/1 0:00:00