比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > USDT > Info

COM:可避天災,難免人禍 —— Furucombo 被黑分析_UCO

Author:

Time:1900/1/1 0:00:00

據鏈聞消息,著名DeFi項目Furucombo被黑,損失超1400萬美元。慢霧安全團隊第一時間介入分析,并將攻擊細節分享給大家。

攻擊細節分析

本次發生問題的合約在Furucombo本身的代理合約當中。整個攻擊流程很簡單。攻擊者通過設置了Furucombo的AaveV2Proxy的邏輯地址導致后續通過Furucombo代理合約調用的邏輯全部轉發到攻擊者自己的惡意合約上,導致任意資金被盜。

但是如果事情那么簡單,那么本次分析不值一提。問題遠比想象的復雜得多。

如上圖所示攻擊者的入口在Furucombo的batchExec函數,我們先對batchExec函數進行分析:

以上是FurucomboProxy合約的batchExec函數的具體實現,其中_preProcess和_postProcess合約分別是對調用前后做一些數據上的處理,不涉及具體的調用邏輯,這邊可以先忽略。我們主要觀察核心的_execs函數:

Bitfinex首席技術官:機構將不可避免的采用各種數字代幣產品:4月7日消息,對于高盛計劃將場外加密期權交易擴展到以太坊,Bitfinex首席技術官Paolo Ardoino評論表示,機構采用各種數字代幣產品是“不可避免的”。高盛計劃將場外加密期權交易擴展到以太坊,無疑是對看到加密貨幣潛力的投資者被壓抑的巨大客戶需求的回應。(Crypto News)[2022/4/8 14:12:38]

通過對execs代碼的分析不難發現,函數的主要邏輯是對configs數組的數據做檢查,并根據configs數組的數據對data進行一些處理。但是回顧上文中攻擊者的調用數據,不難發現攻擊者的調用數據中,configs的數據是一個0地址:

這里有一個trick,由于0地址是一個EOA地址,所有對EOA地址的函數調用都會成功,但是不會返回任何結果。結合這個trick,execs函數中的關于configs數據的部分可以先暫時忽略。直接看到最后的核心_exec函數:

石油行業億萬富翁Rokke:比特幣成為主流是不可避免的:挪威石油行業億萬富翁Kjell Inge Rokke表示,比特幣成為主流是不可避免的。他相信比特幣價值可能達到數百萬美元。據悉,Rokke擁有工業投資公司Aker ASA近70%的股份,該公司旗下的石油生產商Aker BP最近開始涉足綠色技術和可再生能源領域。此外,Rokke的公司目前正在考慮接受比特幣作為付款方式。(Bitcoin.com)[2021/5/17 22:11:32]

_exec函數的邏輯也很簡單,在校驗了_to地址后,直接就將data轉發到指定的_to地址上了。而通過對攻擊交易的分析,我們能發現這個_to地址確實是官方指定的合法地址。

最后一步,便是調用_to地址,也就是官方指定的AaveV2Proxy合約的initialize函數,將攻擊者自己的惡意地址設置成AaveV2Proxy合約的邏輯地址。通過對Furucombo合約的分析,可以發現整個調用流程上沒有出現嚴重的安全點,對調用的地址也進行了白名單的檢查。那么問題只能是出在了對應要調用的代理邏輯上,也就是AaveV2Proxy合約。

觀點:YouTube禁止加密有關內容 去中心化平臺將變得不可避免:YouTube對加密相關內容的禁令一度給加密行業帶來了麻煩。基于區塊鏈的視頻交付網絡Theta Labs戰略負責人Wes Levitt表示,“我們將YouTube對加密內容的審查視為一個問題,隨著越來越多的流媒體被YouTube和其他主要平臺禁止,一個完全去中心化的平臺將變得不可避免。我認為完全去中心化的平臺不一定會取代YouTube,一些內容類型可能仍將更適合集中式平臺。但是去中心化的替代方案可以與YouTube并存,從而使觀看者有更大的選擇在線內容平臺的自由。”(Cointelegrapht)[2020/7/2]

我們直接分析AaveV2Proxy合約的initialize函數的邏輯:

可以看到initialize函數是一個public函數,并在開頭就檢查了_implementation是否是0地址,如果是0地址,則拋出錯誤。這個檢查的目的其實就是檢查了_implementation是否被設置了,如果被設置了,就無法再次設置。根據這個設置,不難想出initialize這個函數只能調用一次。除非AaveV2Proxy從來沒有設置過_implementation,否則這個調用是不會成功的。難道Furucombo真的沒有設置過對應的_implementation嗎?帶著這樣的疑問,我們檢查了交易內的狀態變化。如下:

聲音 | 肖磊:在數字貨幣的交易和支付市場 國家級別的競爭將不可避免:財經作家肖磊昨日發文表示,中央為什么要支持深圳開展數字貨幣研究與移動支付等創新應用呢?答案是顯而易見的,深圳作為中國在金融市場的第三極,應該負擔起先行先試的權利和責任。他分析,未來關于數字貨幣和移動支付的機會,存在于三個方面:第一個是中國的數字貨幣,具體分為哪幾個環節,每個環節上的具體服務公司,應該具備什么條件;第二個是數字貨幣在融合進移動支付的過程中,現有的手機廠商、互聯網巨頭、區塊鏈企業、金融公司等,各自如何切入服務體系;第三個是中國的數字貨幣,對全球各類虛擬貨幣,比如比特幣等,是否會產生定價和交易影響,又如何將現有各類持續運行的市場主體企業納入其中,借力打力,從而提升中國官方數字貨幣的全球化屬性和影響力。肖磊還表示,種種跡象表明,未來金融市場,在數字貨幣領域,尤其是在數字貨幣的交易和支付市場,國家級別的競爭將不可避免。[2019/8/20]

可以看到,交易中改變了存儲位置為0x360894a13ba1a3210667c828492db98dca3e2076cc3735a920a3ca505d382bbc的內容,而寫入的內容正是攻擊者自己的惡意合約地址0x86765dde9304bea32f65330d266155c4fa0c4f04。

聲音 | 芝加哥市長:采用加密貨幣可能是不可避免的:據福布斯報道,芝加哥市長Rahm Emanuel 3月18日在FinTech會議上發表講話時稱,采用加密貨幣可能是不可避免的。Emanuel認為,在十年后或五年后,有人需要找到如何在面臨金融危機時使用加密貨幣存活下來的方法,然后你就會發現這一刻已經到來了。他認為在未來的某個時刻,將會出現另一種貨幣處理債務市場的方式。[2019/3/21]

而0x360894a13ba1a3210667c828492db98dca3e2076cc3735a920a3ca505d382bbc這個位置,正是_implementation數據的存儲地址。

也就是說,官方從來沒有設置過AaveV2Proxy合約的_implementation地址,導致攻擊者鉆了這個空子,造成了Furucombo資產損失。

總結

通過對整個事件的分析來看,Furucombo此次事故并不在安全漏洞的范疇內,主要的原因在于官方將未啟用的AaveV2Proxy合約添加進了自己的白名單中,并且未對AaveV2Proxy合約進行初始化,導致攻擊者有機可乘。

建議

目前,由于Furucombo遭受攻擊,導致任何將代幣授權過給Furucombo合約(0x17e8ca1b4798b97602895f63206afcd1fc90ca5f)的用戶都將面臨資金損失的風險。

慢霧安全團隊建議與Furucombo交互過的用戶檢查是否有將相關代幣授權給Furucombo合約。如有授權,應及時撤銷相關授權,避免進一步損失。

**參考鏈接:**

代幣授權檢查地址:https://approved.zone/

攻擊交易:

__https://ethtx.info/mainnet/0x6a14869266a1dcf3f51b102f44b7af7d0a56f1766e5b1908ac80a6a23dbaf449

往期回顧

王者開局偶遇豬隊友——簡析AlphaFinance&Cream被黑

BitMart入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」

引介|一種安全的LP價格的獲取方法

千萬美元損失背后的閃電貸攻擊——yearnfinance被黑簡析

如何通過恒定乘積黑掉SushiSwap?簡析SushiSwap第二次被攻擊始末

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/9726853.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

盤點零知識證明代表性項目:如何影響和塑造區塊鏈生態系統?

Tags:COMUCOCOMBCOMBOcomp幣價格UCOIL幣furucombo幣combo幣行情

USDT
DEFI:金色DeFi日報 | Matrixport已集成AAVE協議_defi community

DeFi數據 1.DeFi總市值:653.11億美元市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:33.

1900/1/1 0:00:00
AEX:關于ADA主網升級的公告_gate.io提現地址怎么填

親愛的AEX安銀小伙伴:由于ADA主網升級,AEX安銀于2021年03月01日17:00關閉ADA充提功能,期間交易不受影響.

1900/1/1 0:00:00
加密貨幣:席幕楓:2.27大餅行情解析及操作思路_數字貨幣交易app哪個好一點

多言不可與謀,多動不可與久處,交易與其沖動,還不如一動不動!大家好,我是席幕楓。心存陽光必有詩與遠方,認識老席何懼再遇荒涼?席幕楓:2.27比特幣行情分析大餅,日線再次十字收陰,昨日整體格局維持.

1900/1/1 0:00:00
DOT:Gavin Wood:我們暫定目標是在本季度末完成平行鏈的發布_ADO

上個月底,波卡創始人GavinWood博士與區塊鏈投資媒體RealVision副主編SebastianMoonjava進行了一個多小時的深度對談,深入簡出地聊了聊關于波卡的各種話題.

1900/1/1 0:00:00
比特幣:小安論幣:炒幣新手如何投資靠譜的加密貨幣?_INE

根據新聞發布“2019年中國最富有的1000人”榜來看,比特大陸詹克團以285億的資產排名68名,未來十年區塊鏈產業會有越來越多人進入財富排行榜.

1900/1/1 0:00:00
BTC:2.27 比特幣晚間簡評_ETHMOON

行情觀點:小時級別來看,大餅早間觸底45075一線反彈,三連陽拉升突破中軌壓制走震蕩,午間14:00插針向上試探遇壓48392.46一線回調,震蕩下挫跌破中軌支撐回吐漲幅.

1900/1/1 0:00:00
ads