八千万人民币的大案子,是不是想起了《人民的名义》里那一墙的人民币?
在日常生活里,也许你不小心疏忽遗失了钱包也丢不了太多钱。但在加密货币的世界中稍有不慎,损失的金额也许是一把撒出去遮天蔽日的那种效果。
在层出不穷的矿坑中,一着错漏,满盘皆输。往往项目拥有者与投资者一样,心心念念记挂着自家项目的安全性。
但有一种情况是例外.....
北京时间12月1日下午3点,CertiK安全技术团队通过Skynet发现Compounder.Finance项目位于0x0b283b107f70d23250f882fbfe7216c38abbd7ca地址处智能合约发生多笔大额交易。
CertiK安全技术团队验证后,发现这些交易是Compounder.Finance项目拥有者内部操作,将大量代币转移到自己的账户中。
Filecoin存储提供商现可通过HTTP提供块和文件:金色财经报道,据官方消息,Filecoin存储提供商 (SP)现在可以通过HTTP进行安全、高效和灵活的文件传输,利用负载平衡器和反向代理等强大的工具,客户可以直接从他们的浏览器请求上传的文件,增强用户体验。[2023/5/26 10:41:11]
经统计,Compounder.Finance最终共损失约价值8000万人民币的代币。
攻击事件经过如下:
图一:inCaseTokenGetStuck()函数
Compounder.Finance项目拥有者通过多次调用如图一所示位于0x0b283b107f70d23250f882fbfe7216c38abbd7ca中的inCaseTokenGetStuck()函数,将代币转移到自己的指定的地址中。
FIL突破65美元:FIL突破65美元,现报65.01美元,日内涨幅达到10.18%,行情波动较大,请做好风险控制。[2021/10/31 21:12:51]
调用该函数时,首先在1471行会检查外部函数调用者是否为strategist或者governance角色地址,通过检查于0x0b283b107f70d23250f882fbfe7216c38abbd7ca智能合约的strategist角色地址,发现与Compounder.Finance项目拥有者地址一致。
图二:Compounder.Finance:StrategyControllerV1中strategist角色地址
图三:?项目管理者盗取代币的交易举例
项目管理者盗取代币的交易列表:
Filecoin网络目前全网有效算力为8.43EiB:据IPFS100报道,Filfox浏览器数据显示,Filecoin网络当前区块高度为986025,全网有效算力为8.430EiB,总质押量约为9718万枚FIL,活跃矿工数为2835个,每区块奖励为24.5751FIL,近24小时产出量为349082FIL,24小时平均挖矿收益为0.00397FIL/TiB,目前FIL流通量为153740294FIL。目前有效算力排名前三的分别为:f0127595(FILPool)以132.70PiB暂居第一,f0123261(LDPool)以115.11PiB位居第二,f0142720(RRM-雅典娜)以106.84PiB位居第三。[2021/8/2 1:29:02]
●?https://etherscan.io/tx/0x9c75f70670d94e6d37f60a585f9b57d13193998d64866f720489efbea4809056
Filecoin网络目前总质押量约为8056万枚FIL:据IPFS100.com报道,Filfox浏览器数据显示,Filecoin网络当前区块高度为827642,全网有效算力为6.163EiB,总质押量约为8056万枚FIL,活跃矿工数为2429个,每区块奖励为25.3983FIL,近24小时产出量为362449FIL,24小时平均挖矿收益为0.0566FIL/TiB,目前FIL流通量为132005526FIL。目前有效算力排名前三的分别为:f0127595(时空云)以118.07PiB暂居第一,f0135467(RRM-雅典娜)以105.78PiB位居第二,f0142720(RRM-雅典娜)以103.23PiB位居第三。[2021/6/8 23:20:59]
From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For6,230,432.06773805($458,310.58)?CompoundUni...(cUNI)
Filecoin大矿工测试竞赛奖励池到达20万FIL:8月26日消息,Filecoin大矿工测试竞赛第二天,全球原始字节存储能力已经达到13PiB,奖励池达到20万FIL。如果存储能力达到25PiB,将会解锁30万FIL奖励池。
目前平均存储交易成功率达40%,平均回收交易处理成功率达96%。[2020/8/26]
●?https://etherscan.io/tx/0x18e0efcaabe64299666fd78bb33dae2a4b25c6f11b469fc0498db714970cacfa
From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For1,934.23347357($745,530.95)?CompoundWra...(cWBTC)
●?https://etherscan.io/tx/0xf94de5a083f16700f4d26ec8ca3e03dc01889a54f472bf630079c54a77f033e6
From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For97,944,481.39815207($2,086,547.53)?CompoundUSD...(cUSDC)
●?https://etherscan.io/tx/0x0763afe207015ed7c1aa8858d2c092cf7b6a20397f2408bff20b044ef1901822
From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For105,102,172.66293264($2,159,301.01)?CompoundUSD...(cUSDT)
●?https://etherscan.io/tx/0x10d245e61e76c7bf44257985789463ed89f624a0d5ffc45cfa671b16a7113d77
From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For1,300,610.936154161964594323($1,521,714.80)?yearnCurve....(yyDAI+...)
●?https://etherscan.io/tx/0x57c61df91e46b191424bfdd9223f277457a07999b58420e3b540059aad3fc7fe
From?Compounder.Finance:StrategyControllerV1To?Compounder.Finance:Deployer?For8,077.540667($4,788,285.33)?WrappedEthe...(WETH)
当今DeFi市场中存在着项目拥有者权限过大,中心化程度过高的项目比比皆是。
目前对项目拥有者缺乏额外治理或者限制措施,由于此类原因导致的内部操作攻击事件也逐渐增多。
此次事件造成损失巨大,攻击技术细节简单,更是为所有DeFi项目敲响了警钟:
1.?当前DeFi市场中缺乏对项目拥有者进行有效限制的方法。
2.?投资者对该类安全风险主要还是依靠查找项目背书的方式来进行确认。
项目的安全与否不该依赖于项目拥有者或团队自身的“选择”,这样的防范方式并不可行,从智能合约代码层面对项目拥有者进行权限限制才能从根本上杜绝此类攻击。
欢迎搜索微信关注CertiK官方微信公众号,点击公众号底部对话框,留言免费获取咨询及报价。
来源:金色财经
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。