安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制

[安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制]4月25日消息,Cobo区块链安全团队就Flurry Finance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同,而是利用了Flurry Finance中RhoToken代币的rebase机制。漏洞的本质原因在于协议对RhoToken进行rebase时计算multiplier的公式中依赖于外部可控的数据(Bank中的token数量)。从而使攻击者通过闪电贷的方式实现了对multiplier的操纵,进而获利。虽然本次攻击中使用到了伪造ERC20重写approve方法再利用Rabbit Finance的StrategyLiquidate合约来执行任意代码的技巧,但这个技巧涉及到的合约代码本身其实并不存在安全问题。Cobo区块链安全团队提醒,开发者在进行项目开发时需要特别注意合约在计算资产数量、价格时是否有依赖外部某些可能被恶意操纵的数据。闪电贷操纵预言机的典型攻击模式其实也是项目中依赖于DEX池内代币价格进行了内部某些关键指标的计算导致的。

此前消息,2月22日,BSC链上的Flurry Finance遭到闪电贷攻击,导致协议中Vault合约中价值数十万美元的资产被盗。

安全团队:paraswap部署者私钥疑似泄露,资金在多个链上被盗:10月11日消息,据Supremacy安全团队监测,2022年10月11日,paraswap部署者地址在多个链(ETH、BSC、FTM)上发起异常交易,将其地址中的全部余额转移至0xf35875a064cdbc29d7174f5c699f1ebeaa407036地址。经过分析,该地址为Profanity漏洞利用者地址,其历史记录中有窃取多个靓号地址资产的痕迹。经过排查,目前只有paraswap部署者地址自身资产遭到窃取,暂不影响paraswap多签金库(签名阈值为2),但不排除其他多签地址也由Profanity生成,所以多签金库也可能存在风险。目前Supremacy团队已联系paraswap官方传达信息,在此再次呼吁大家即时将及时更换由Profanity生成的地址,针对Profanity地址的攻击仍在持续进行。[2022/10/11 10:30:53]

声音 | DVP安全团队:PoS币种需警惕新型“假权益”攻击:据DVP安全团队观察,国外“去中心化系统实验室”披露一则使用PoS共识的区块链系统或会存在严重漏洞。报告表示,该漏洞至少影响26个PoS币,其中5个在通知后已修复。据悉,该漏洞允许攻击者利用“假权益”攻击,以很小的成本导致网络中任何节点崩溃。公链一旦发生大量节点崩溃就存在51%攻击的风险,持该类币种用户需保持警惕。[2019/1/24]

慢雾安全团队发布 BEC智能合约无限转币漏洞分析及预警:据了解,4月22日13时左右,BEC出现异常交易。慢雾安全团队第一时间分析发现,BEC智能合约(https://etherscan.io/address/0xc5d105e63711398af9bbff092d4b6769c82f793d)中的batchTransfer批量转账函数存在漏洞,攻击者可传入很大的value数值,使cnt*value后超过unit256的最大值使其溢出导致amount变为0。

通过此次分析,慢雾安全团队建议智能合约开发者在批量转账时严格校验转出总额amount是否大于0,及在for循环内执行balances[msg.sender].sub(value)操作。

这类漏洞属于不可逆的破坏型漏洞,慢雾安全团队建议其他智能合约发布方及时自查。[2018/4/23]

郑重声明: 安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Moonbirds市值逼近10亿美元

    [2022-4-21 14:39:57]金色财经报道,据Dapprader最新数据显示,随着“像素猫头鹰”NFT项目Moonbirds地板价突破30 ETH,其市值已逼近10亿美元,本文撰写时达到9.73亿美元。仅次于“无聊猿”BAYC(39.3亿美元)、...

  • Silk Road 创始人同意将69370枚比特币交由美国政府拍卖,用以支付1.83亿美元赔偿金

    [2022-4-23 14:43:21]金色财经消息,暗网丝绸之路(SilkRoad)的创始人 Ross Ulbricht 在2015年暗网市场关闭后被判终身监禁,并被勒令支付1.83亿美元的赔偿金。根据一份法庭文件,Ross Ulbricht放弃曾被黑客...

  • Azuki交易总额突破6亿美元

    [2022-4-25 14:46:34]金色财经报道,据最新数据显示,Azuki交易总额已突破6亿美元,本文撰写时为603,839,689美元,交易量达到25,411笔。Azuki 是一个 10,000 个人物图像的NFT项目,未来计划开拓线下街头服饰品牌...

  • 耐克推出首款基于以太坊的 NFT 运动鞋

    [2022-4-23 14:43:03]金色财经报道,运动鞋和服装巨头耐克发布了其首款数字虚拟世界运动鞋,基于以太坊 NFT 的 RTFKT x Nike Dunk Genesis CryptoKicks,并配备了可改变风格的 Skin Vial NFT。...

  • RNG宣布与元宇宙项目Hangout达成战略合作

    [2022-4-24 14:45:35]4月24日消息,据皇族电子竞技俱乐部Royal Never Give Up官方推特,RNG宣布与元宇宙项目Hangout达成战略合作,共同开发电竞元宇宙。据悉,Hangout是一个2D像素版元宇宙世界。 To...

  • 安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制

    [2022-4-25 14:46:47]4月25日消息,Cobo区块链安全团队就Flurry Finance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同,而是利用了Flurry Finance中RhoToken代币的rebase机...

  • 以太坊L2网络总锁仓量为66.3亿美元

    [2022-4-23 14:43:28]金色财经消息,L2BEAT数据显示,截至4月23日,以太坊Layer2总锁仓量为66.3亿美元,7天增加1.12%。其中锁仓量最高的为Arbitrum,约37.2亿美元,占比56.18%;其次是dYdX,锁仓量为10...

  • 广东省肇庆市整治虚拟货币挖矿,查处电脑矿机207台

    [2022-4-25 14:46:43]4月25日消息,广东省肇庆市发改局去年以来联同多部门重拳出击,持续打击市内虚拟货币“挖矿”行为。目前,国家和省推送的涉肇虚拟货币“挖矿”名单已全部实地清理,查处电脑矿机207台。此前,广州市、揭阳市、惠州市都进行了虚...

  • 派盾:Bnbinsane发生Rug Pull,官方团队疑似跑路

    [2022-4-22 14:41:53]4月22日消息,派盾发推文表示,BNB Chain上协议Bnbinsane发生Rug Pull,目前已删除其官方推特帐户和Telegram群组,Bnbinsane合约所有者已将1800枚BNB(约74万美元)转入To...

  • 中国文字博物发行“甲骨文数字藏品”

    [2022-4-22 14:42:02]金色财经报道,我国首座以文字为主题的国家一级博物馆中国文字博物馆授权开发的甲骨文动态区块链数字作品上线。 据悉,首批作品共6款,为祈福主题,每款限量5000份,4月23日至28日每天19时各发行一款,分别为...

  • 2.486 亿美元的比特币从Coinbase转移到了未知的钱包

    [2022-4-25 14:46:14]金色财经报道,Watcher.Guru发推称,刚刚,2.486 亿美元的比特币从Coinbase转移到了未知的钱包。 BTC跌破55000美元关口 日内跌幅为2.43%:火币全球站数据显示,BTC短线下跌,跌...

大币网

[0:0ms0-4:251ms