2022年5月19日,据Beosin-Eagle Eye态势感知平台消息,Arbitrum公链上项目Swaprum项目疑是发生Rug Pull,涉及金额约300万美元。
Beosin安全团队第一时间对事件进行了分析,发现了项目方部署的流动性抵押奖励池存在后门,项目方(Swaprum: Deployer)利用了add()后门函数盗取了用户抵押的流动性代币,以达到移除交易池子的流动性获利的目的。
事件相关信息
攻击交易(由于存在大量的攻击交易,这里仅展示部分)
DeFi利率掉期AMM协议Voltz Protocol智能合约已在Arbitrum上完成部署:2月14日,DeFi利率掉期AMM协议Voltz Protocol发推称,Voltz智能合约已在Arbitrum上完成部署。
此前报道,协议社区已开启「是否在Arbitrum上部署智能合约」提案投票。2021年12月份,Voltz Protocol完成600万美元种子轮融资。[2023/2/14 12:06:32]
攻击者地址
0xf2744e1fe488748e6a550677670265f664d96627(Swaprum: Deployer)
漏洞合约
Hegic 的 ETH、WBTC 平价期权已上线Arbitrum:3月16日消息,去中心化期权协议 Hegic 的 ETH、WBTC 平价期权(At-the-money)已上线以太坊二层解决方案 Arbitrum。[2022/3/16 13:59:09]
0x2b6dec18e8e4def679b2e52e628b14751f2f66bc
(TransparentUpgradeableProxy Contract)
0xcb65D65311838C72e35499Cc4171985c8C47D0FC
(Implementation Contract)
固定收益交易平台Strips宣布在Arbitrum上线主网测试版:2月12日消息,固定收益交易平台Strips宣布其去中心化利率衍生品交易所(IRX)在Arbitrum上线主网测试版。“我们很高兴欢迎StripsFinance加入Arbitrum生态系统。StripsFinance的利率交易是投资者通过收益农业和交易杠杆对冲价格波动的绝佳工具。”
Arbitrum的联合创始人兼首席执行官StevenGoldfeder表示。此前在2021年10月,StripsFinance曾获850万美元融资,红杉资本印度和Multicoin等参投。[2022/2/12 9:47:10]
为了方便展示我们以其中两笔交易为例:
提案“Uniswap v3部署至Arbitrum”已获得4172万UNI支持:据官方消息,提案“Uniswap v3部署至Arbitrum”已获得4172万UNI支持,仅有309.34UNI反对,支持率接近100%。投票将于明天结束。提案一旦获得通过,Uniswap官方将在Arbitrum部署Uniswap v3智能合约。[2021/5/28 22:53:44]
https://arbiscan.io/tx/0x36fef881f7e9560db466a343e541072a31a07391bcd0b9bcdb6cfe8ae4616fc0(调用add后门函数盗取流动性代币)
https://arbiscan.io/tx/0xcb64a40d652ff8bfac2e08aa6425ace9c19f0eeb4a6e32f0c425f9f9ea747edf(移除流动性获利)
1. Swaprum项目方(Swaprum: Deployer)通过调用TransparentUpgradeableProxy 合约的add()后门函数盗取用户质押在TransparentUpgradeableProxy 合约的流动性代币。
2.通过将实现合约反编译后,add()函数确实存在后门。该后门函数会将合约中的流动性代币转账给_devadd地址[通过查询_devadd地址,该地址返回为Swaprum项目方地址(Swaprum: Deployer)]。
3.Swaprum项目方(Swaprum: Deployer)利用第一步盗取的流动性代币移除流动性代币从而获取大量的利益。
4.值得注意的是,项目方原本的流动性抵押合约并无漏洞,而是通过升级的方式将正常的流动性抵押奖励合约
(https://arbiscan.io/address/0x99801433f5d7c1360ea978ea18666f7be9b3abf7#code)
替换为了含有后门的流动性抵押奖励合约
(https://arbiscan.io/address/0xcb65d65311838c72e35499cc4171985c8c47d0fc#code)
本次攻击主要原因是Swaprum项目方利用了代理合约可切换实现合约的功能,将正常的实现合约切换至存在后门函数的实现合约,从而后门函数盗取了用户抵押的流动性资产。
截止发文时,Beosin KYT反分析平台发现被盗的约1628个ETH(约300万美金)资金已跨链至以太坊上,并且向Tornado Cash存入了1620个ETH。
Beosin
企业专栏
阅读更多
金色荐读
金色财经 善欧巴
迪新财讯
Chainlink预言机
区块律动BlockBeats
白话区块链
金色早8点
Odaily星球日报
Arcane Labs
欧科云链
标签:RUMRBIARBARBISerum Ecosystem TokenArbitrageCTArbitrumArbitrove Protocol
文:Liam Roberts来源:substack在淘金热的喧嚣中寻找信号并非易事;保持冷静的头脑和执行战略是取胜的关键.
1900/1/1 0:00:00原文:The Write Dude 编译:GWEI Research 如果你认为这篇文章的标题应该是“游戏将如何推动全球 Web3 的采用”,就好像这是未来的某种方式.
1900/1/1 0:00:00作者:LORENZO一个网络中的计算机依据协议跟彼此交流。在这里,“协议” 指的是一套规则系统,指定了消息应该如何传输和解读.
1900/1/1 0:00:00近日,Hooked Protocol 宣布与 Web3 知名投资机构 Animoca Brands 战略合作.
1900/1/1 0:00:00撰文:0xFishylosopher 编译:深潮 TechFlow介绍MEV,即最大可提取价值,是区块链设计的副产品,是一种独特的 DeFi 现象.
1900/1/1 0:00:00像任何优秀的比特币极简主义者一样,Tether 持有自己的代币。最大的稳定币 USDT 的发行人在最近的一篇博文中披露了这一信息,宣布将“定期” 用其盈余利润购买比特币以建立战争基金.
1900/1/1 0:00:00