火星链 火星链
Ctrl+D收藏火星链
首页 > FTT > 正文

COMB:Furucombo被盗1400万美元启示录:切勿过度授权

作者:

时间:1900/1/1 0:00:00

北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。

PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。

由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。?

Infura已面向所有用户开放其NFT API和SDK:金色财经报道,ConsenSys旗下区块链开发平台Infura在推特上宣布,其NFT API和SDK已面向所有用户开放。

Infura NFT API有14个不同的端点,使开发人员能够访问所有必要的元数据,还附带三个预审计的ERC-721和ERC-1155模板,涵盖所有NFT用例的85%。

另外,该NFT API还包括来自八个区块链网络的读写功能,使用四种语言,并具有集成的IPFS访问权限,包括提前访问ConsenSys推出的zkEVM。据悉,该zkEVM已向100名选定用户开放私人测试版本,计划于4月向公众开放。[2023/3/24 13:23:47]

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。

Bitfury将在加拿大新挖矿中心部署28 MW挖矿设施:2月23日消息,区块链公司Bitfury宣布在加拿大安大略省推出一个新的加密挖矿数据中心。Bitfury与在多伦多证券交易所上市的比特币矿企Hut 8 Mining合作,在北美各地建立挖矿业务。安大略省的新加密挖矿设施预计在本月底以16兆瓦(MW)的功率运行。

根据公告,Bitfury计划在未来几个月内增加12 MW的产能,这将使挖矿设施的总产能在5月底达到28MW。然而,该公司强调,该设施可能会升级到200 MW,是目前容量的七倍以上。

该站点位于萨尼亚市,配备Bitfury的内部ASIC挖矿芯片和其他专有硬件和软件。Bitfury的所有加拿大加密挖矿设施都严重依赖加拿大的寒冷气候来实现可持续和高效的运营。(Cointelegraph)[2022/2/23 10:11:06]

其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"

Furucombo发布版本更新,现在已支持Synthetix协议集成:2月8日,可组合性DeFi平台Furucombo发布版本更新,现在已支持Synthetix协议,用户可以在Furucombo使用Synthetix的质押和申领等功能;同时Furucombo集成了更多Compound功能,包括智能借贷、智能还款和智能收取功能;并举办了Synthetix和Compound新合约集成的combo奖励大赛。[2021/2/8 19:13:01]

同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;

Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。

PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。

PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

标签:FURCOMCOMBOCOMBCenfura Tokenvechaincomcombo币圈comb币最高的价格

FTT热门资讯
SDT:巴比特原创 | USDT年内首现持续正溢价!“幕后功臣”并非你所想象的抄底大军

QKL123数据显示,USDT场外溢价率持续近5个月为负的状态已经结束,自2月21日后,由负转正,在2月23日比特币暴跌1万余美元时升至今年以来的高点,一度逼近2%.

1900/1/1 0:00:00
DEF:DeFi机构经纪商Oxygen获4000万美元投资,Alameda Research领投

据TheBlock2月24日报道,瑞士DeFi机构经纪公司Oxygen获得4000万美元投资资金,加密货币交易公司AlamedaResearch领投,MultiCoinCapital.

1900/1/1 0:00:00
DEFI:Layer2 可以为波卡 DeFi 带来什么?

DeFi有多热呢?最近知名加密资产管理机构Bitwise宣布推出DeFi指数基金BitwiseDeFiCryptoIndexFund,而该基金的托管方为AnchorageDigitalBank.

1900/1/1 0:00:00
ROLL:Layer2的十字路口 新的公链战争

2021,加密货币投资是否有确定性机会?如果这个问题的答案是yes,那么我会给出两个答案,Layer2、衍生品DEX.

1900/1/1 0:00:00
ETH:硬核 | DeFi清算人的经济理论

原文标题:《TheEconomicTheoryofLiquidators》原文来源:Gauntlet原文编译:0x26清算人在DeFi之中经常受到「差评」.

1900/1/1 0:00:00
数字货币:万字报告详解:数字人民币产业图景

摘要数字人民币,又称中国央行数字货币、DC/EP、e-CNY,是由中国人民银行发行的数字形式的法定货币,由指定运营机构参与运营并向公众兑换,以广义账户体系为基础,支持银行账户松耦合功能.

1900/1/1 0:00:00