Fei Protocol被攻击事件分析:“重入漏洞”如何破

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Fei Protocol官方的Rari Fuse Pool遭受黑客攻击,黑客获利约28380 ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

攻击交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

CoinbaseNFT市场全面开放首日不足150人注册:5月6日消息,根据 Dune Analytics 数据显示,Coinbase NFT 市场向公众开放 beta 版首日新注册用户数量不到 150 人,截至当日晚,Coinbase NFT 市场的用户总数仅有 1112 人。此外,beta 版首日的交易量仅 150 笔,交易额约为 75,000 美元。(Decrypt)[2022/5/6 2:53:27]

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH(约8034万美元),用成都链安“链必追”追踪发现攻击者正在通过Tornado Cash进行转移,大部分仍在攻击者地址。

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

SAND让大家狂刷ENS的Linkkey是什么?

今天下午推特和群里突然炒起了 ENS,什么「3 位数 4 位数都被注册了」,「小心有人用小写 L 代替 1」等等言论到处都是,ENS 的交易量也是直线拉升。 查了查信息,发现是因为一个叫 10kclub 的 ENS 域名俱乐部突然开始大批注册 3 位及 4 位数字组成的 ENS 域名。

比特币CC0 NFT:一场关于共享知识产权和收益的大型实验

这是一个激进的承诺,即放弃对现实世界市场中的最后一点控制权,让大众共享一切作品,从而创建一个完全去中心化的品牌,任何人都能以任何方式修改、使用CC0项目的知识产权并从中获利,无需获得许可。 NFT领域总能以无人预料的方式迎来新的发展,这次的主角是CC0 NFT(Creative Commons 0 NFT)。

以太坊最新价格Coinbase创投基金第一季度回顾及市场展望

TLDR: 尽管市场下行,第一季度加密风险投资依然高度活跃。 在基础设施方面,跨链解决方案和 DAO 工具出现大量创新。新的1层链仍在孵化中。 在以太坊上开发的知名DeFi项目正在扩展到新的1层链,波卡人气飙升。 NFT 项目更专注实用性的开发,Yuga Labs 在本季度引起轰动。

Luna?NFT创作者需要了解的9大必备工具

用一系列工具,使创建和铸造NFT变得轻而易举。 从CRM系统到电子商务平台和移动应用程序,各行各业的企业都前所未有地依赖于数字技术。NFT的世界也是如此——为了保持客户的参与度和粘性,我们需要利用大量的数字平台。 现在有一系列工具,使创建和铸造NFT变得轻而易举。

[0:15ms0-6:809ms