Furucombo被盗1400万美元启示录:切勿过度授权_COM:COMBO

编者按:本文来自PeckShield,Odaily星球日报经授权转载。北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。

Paxos正在招聘投资组合管理负责人 以监督超200亿美元储备分配决策:4月6日消息。根据LinkedIn上的职位列表,稳定币发行商Paxos正在招聘新的投资组合管理负责人。该公司表示,被聘用的人将根据NYDFS稳定币发行框架内的Paxos投资组合管理授权和法律限制,监督超过200亿美元投资组合储备的分配决策,负责实施符合监管和客户“目标和约束”的投资策略和流程;还将与监管机构合作,解释公司的产品和控制措施。(The Block)[2023/4/6 13:47:03]

巴菲特旗下公司的投资组合二季度在市场暴跌中大幅亏损:8月6日消息,巴菲特旗下的伯克希尔哈撒韦公司在第二季度录得438亿美元的亏损,其中投资组合在市场暴跌中损失了530亿美元。汽车保险公司Geico公布的承保损失为4.87亿美元,原因是通胀和二手车价格上涨导致修理和更换受损车辆的成本增加。另外,巴菲特第二季度减少了股票回购,因其企业集团将其现金储备用于购买其他公司的股份。该公司在第二季度回购了约10亿美元的股票,低于第一季度的32亿美元;现金储备变动不大,截至第二季度为1054亿美元,而截至第一季度为1060亿美元。(金十)[2022/8/6 12:06:30]

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

Synthetix创建10万sUSD的dHEDGE投资组合基金池,并向社区征集管理者:Synthetix宣布向dHEDGE投资100,000sUSD,并召集Synthetix社区成员申请管理该投资组合,选定的成员将代表Synthetix社区管理该基金。基于Synthetix的dHEDGE投资组合将向任何人开放,管理者可收到绩效费奖励。目前该申请仅向SynthetixDiscord频道活跃用户开放(至少是3个月的活跃用户),可通过填写表格申请。[2020/11/21 21:34:54]

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:15ms0-3:585ms