COMB:Furucombo被盗1400万美元启示录:切勿过度授权_FUR

北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。

PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。

由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。?

Gucci在2月将投放 10 个“SuperGucci”NFT:金色财经报道,意大利奢侈时尚品牌 Gucci即将于2月1日开始投放 10 个不可替代的代币 (NFT)。NFT 是与玩具品牌Superplastic合作创建的,并由 Gucci 的设计主管 Alessandro Michele 共同设计。每个 NFT 都将赠送一个意大利手工制作并由 Gucci 共同设计的陶瓷雕塑。周五,Gucci 在推特上发布了关于路线图和Discord频道的启动。(coindesk)[2022/1/25 9:10:47]

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。

币印矿池收购Novablock矿池,算力切换将于2月8日生效:据Novablock官方公告,币印矿池将收购Novablock矿池,希望将业务扩展到北美等增长中的地区。此次收购期间,所有矿池费用将保持不变。生效日期为2021年2月8日,届时Novablock所有算力将自动切换到币印矿池,不会影响奖励。BTC.com数据显示,目前Novablock算力达1880.00 PH/s,排名第12。[2021/2/5 19:00:39]

其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"

金色晚报 | 12月9日晚间重要动态一览:12:00-21:00关键词:Bitwise、BitMEX Research、桥水创始人、渣打银行

1. BitMEX Research:灰度BTC信托缺乏赎回机制且增持不可持续。

2. Bitwise加密指数基金向美国投资者开放。

3. 桥水创始人:比特币或成为央行间价值交换载体。

4. 央行行长易纲:未来区块链等金融科技手段在绿色金融中的运用前景非常大。

5. 荷兰银行公布对加密资产进行初步试验的进展。

6. 门头沟冷钱包地址目前剩余137891BTC和137891BCH。

7. 渣打银行将和北方信托合作为机构投资者提供加密货币托管平台Zodia。

8. Circle CEO:第三代区块链技术将使数字货币掌握在数十亿用户手中。

9. 新西兰被盗交易所Cryptopia用户索赔流程已正式开启。[2020/12/9 14:43:53]

同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;

Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。

PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。

PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

[0:15ms0-7:5ms