比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Gateio > Info

ULT:Flurry Finance被盜事件分析:項目不立于「危墻之下」_conflux幣可以挖嗎

Author:

Time:1900/1/1 0:00:00

北京時間2022年2月22日下午1:46,CertiK安全專家團隊檢測到與FlurryFinance相關的一系列可疑活動,FlurryFinance的Vault合約受到攻擊,價值約29.3萬美元的資產被盜。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。

攻擊步驟

①攻擊者部署了一個惡意代幣合約,并為代幣和BUSD創建了一個PancakeSwap交易對。

攻擊者:https://bscscan.com/address/0x0f3c0c6277ba049b6c3f4f3e71d677b923298b35

惡意代幣合約:https://bscscan.com/address/0xb7a740d67c78bbb81741ea588db99fbb1c22dfb7

Conflux發布v2.3.0硬分叉公告:所有節點需在Epoch數達到79050000之前升級:8月8日消息,Conflux發布v2.3.0硬分叉升級公告稱,所有節點需在Epoch數達到79050000(預計9月7日)之前升級,本次硬分叉升級涉及功能主要包括:1、CIP-112將在Epoch數達到79050000時啟用;2、CIP-107(引入存儲點,一種存儲抵押品的銷毀機制)、CIP-118、CIP-119將在區塊數達到188900000(預計9月9日)時啟用;3、CIP-113將在PoS區塊數達到766200(預計9月9日)時啟用。此次升級將帶來如下改進:-修復某些請求永遠不會過期的性能問題;-為過濾器和pubsub API添加指標;-重構EVM代碼以提高可讀性。Conflux提醒稱,用戶需要在Epoch數達到79050000之前升級節點,否則將與升級后的Conflux協議不兼容,無法按照預期與最新的Conflux主網交互(同步區塊、挖礦等功能可能會被禁用)。如果在Epoch數達到79050000后升級節點需要刪除所有數據并從頭開始重新同步,如要啟動新節點可以下載最新Confluxv2.3.0并直接運行。[2023/8/9 21:32:51]

PancakeSwap交易對:https://bscscan.com/address/0xca9596e8936aa8e902ad7ac4bb1d76fbc95e88bb

PandaID和Conflux合作為用戶提供合規的區塊鏈服務:據官方消息,PandaID和Conflux合作為用戶提供合規的區塊鏈服務,未來產品會進一步豐富服務,支持NFT行業生態的發展。

熊貓鏈信PandaID提供基于web3.0的分布式身份認證,利用區塊鏈技術提供用戶統一的賬戶體系。PandaID構建了區塊鏈上的底層基礎設施,為NFT和元宇宙的發展提供了必要的身份認證基礎。PandaID嚴格執行NTK原則,不收集用戶姓名、地址、郵箱、ip地址和電話等個人信息;也不收集交易信息、余額,亦不存儲用戶的資產。[2021/7/9 0:39:42]

②攻擊者從Rabbit的Bank合約中進行閃電貸,并觸發了StrategyLiquidate的execute方法。

Conflux和Heco同步上線首個原創保險項目,Ins3推出首個“中心化交易所CDS保險”:據 Ins3官方消息,計劃于最近正式推出:首個“中心化交易所CDS保險”,保障用戶在okex、幣安、火幣等中心化交易所的資產安全。

Ins3團隊解釋稱,如中心化交易所出現連續30天交易所無法讀取行情、資產,執行提幣或者連續180天無法執行提幣的情況,則Ins3賠付用戶本金損失。相較于NXM和Yinsure,Ins3團隊自主研發資本模型,投資模型,保險精算定價等模型使其在去中心化程度和保險范圍上有了重大升級。用戶可以使用 Ins3 獲得獨立于交易所的第三方保險。[2021/1/29 14:21:22]

execute方法將輸入數據解碼為LP代幣地址,并進一步得到惡意代幣合約地址。

Conflux聯合創始人張元杰,頭部玩家稱霸,DeFi淪為大戶游戲:8月21日,在以“DeFi-如何抓住大潮中的機遇?”為主題的金色沙龍中,Conflux聯合創始人張元杰以Gas Fee如何阻礙著DeFi的創新和冷啟動為主題發表了演講,張元杰表示,雖然Defi熱度很熱,但它的用戶增長量并沒有像它的熱度一樣有一個質的飛越。根據數據顯示6月15日Compound項目發行以來,用戶增長量僅為7萬,對于一個新興的行業來說這樣的用戶增長量是非常薄弱的。即使是像YFI、YAM在近期比較火熱的項目,地址數只有5000多個,最多是1萬多個,從這些數據可以看到所謂的Defi的暴富只在小眾人身上。普通用戶往往無力承擔高額的手續費,也容易以“接盤”的方式在中心化交易所收割。Conflux作為中國的新生代高性能公鏈,希望彌補以太坊的不足,為更多的小額轉賬、小額支付、小型玩家創造更多應用的空間和可能性。[2020/8/21]

攻擊者利用惡意代幣合約中的攻擊代碼發起初步攻擊:https://bscscan.com/address/0xbeeb9d4ca070d34c014230bafdfb2ad44a110142

StrategyLiquiddate合約:https://bscscan.com/address/0x5085c49828b0b8e69bae99d96a8e0fcf0a033369

③惡意代幣合約調用FlurryRebaseUpkeep合約的performUpkeep方法,對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。

此處的multiplier將用于Rho代幣的余額計算。對Vault合約的相關金額進行重新統計,并更新了與之相關的Rho代幣的multiplier。此處的multiplier將用于Rho代幣的余額計算。該更新基于與Vault合約相關的盈利策略合約里的余額。

更新是在閃電貸的過程中觸發的,此時的閃電貸還未結束,借出的金額也還未歸還,因此Bank合約的當前余額遠小于正常值。此Bank合約也是某個strategy的一部分,因而使得某strategy的余額小于正常值,進一步導致multiplier小于正常值。

FlurryRebaseUpkeep合約:https://bscscan.com/address/0x10f2c0d32803c03fc5d792ad3c19e17cd72ad68b

其中一個Vault的合約:https://bscscan.com/address/0xec7fa7a14887c9cac12f9a16256c50c15dada5c4

④攻擊者歸還了閃電貸的款項并完成了初步攻擊,且為進一步攻擊獲利做好了準備。

⑤在緊接著的交易中,攻擊者以前一次交易中得到的低multiplier存入代幣,將multiplier更新為更高的值,并以高multiplier提取代幣。例如,在其中一筆初步攻擊的交易中,multiplier被更新為4.1598e35。

在進一步攻擊的交易中multiplier被更新為4.2530e35。

攻擊實例:https://bscscan.com/tx/0x923ea05dbe63217e5d680b90a4e72d5552ade9e4c3889694888a2c0c1174d830

https://bscscan.com/tx/0x646890dd8569f6a5728e637e0a5704b9ce8b5251e0c486df3c8d52005bec52df

⑥因為multiplier乘數是決定Rho代幣余額的因素之一:

攻擊者的Rho代幣余額在交易中增加了,所以ta能夠從Vault中提取更多的代幣。

⑦攻擊者多次重復這一過程,從Vault合約中盜走了價值29.3萬美元的資產。

因此CertiK的安全專家建議:項目在與外部合約交互之前應對其安全性有清晰的認知,并且限制外部依賴可能對自身合約的影響。

除此之外,CertiK官網https://www.certik.com/已添加社群預警功能。在官網上,大家可以隨時看到與漏洞、黑客襲擊以及RugPull相關的各種社群預警信息。

近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。

Tags:ULTConfluxNFLFLUXHive Vaultconflux幣可以挖嗎GREENFLOKI幣conflux幣手機怎么挖

Gateio
HTT:【獎勵發放】QUIDD新幣上線活動結束及獎勵發放的公告_TPS

尊敬的AAX用戶: AAX於2022年02月17日17:00-2022年02月24日17:00(東八區時間)舉辦的“QUIDD上線AAX,轉推&充值&交易&加入社群.

1900/1/1 0:00:00
STAKE:ZT創新板即將上線PSTAKE_CHA

親愛的ZT用戶: ZT創新板即將上線PSTAKE,並開啟PSTAKE/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月25日18:00; PSTAKE 項目簡介:pSTA.

1900/1/1 0:00:00
NEP:鏈游Neptune如何完美結合Gamefi+NFT+DAO?_TUNE

走過狂熱階段,當下的GameFi理性了許多。市場邁入調整期,熱度和幣價雙雙下降,這給老項目的經濟系統帶來極大考驗,同時,也延緩了時間,讓新項目能夠充分地建造、布局.

1900/1/1 0:00:00
FAN:Fantasy Token (FTSY)_Stella Fantasy

一、項目介紹 FANTASY是一個基于區塊鏈的P2P資產交易共享平臺。FANTASY以建立全球共享經濟交易平臺為目標。在基于區塊鏈的生態系統中,此類交易是可能的.

1900/1/1 0:00:00
COM:XT.COM關於恢復上線FLOKIV(Flokiverse)的公告_HTT

尊敬的XT.COM用戶:應項目方要求,XT.COM將恢復FLOKIV上線時間,相關時間調整如下:充值:2022年3月2日18:00基金Next100 Blockchain宣布計劃向Enrex投資.

1900/1/1 0:00:00
KEX:BKEX 關于上線 DFX(DFX Finance) 并開放充值功能的公告_DFX價格

尊敬的用戶:?????????BKEX即將上線DFX,詳情如下:上線交易對:DFX/USDT??幣種類型:ERC20充值功能開放時間:已開放交易功能開放時間:2022年2月27日17:00提現功.

1900/1/1 0:00:00
ads