安全实验室监测到以太坊上feiprotocol和RariCapital协议中的多个池子遭到重入攻击,导致损失超8000万美元。
知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
基础信息
众所周知,compound项目的代码本就存在一些安全问题,而feiprotocol和RariCapital协议延用了compound的代码库,同时在doTransferOut()方法的实现中使用了存在重入的写法,导致了事件的发生。
YouTube新任CEO看好NFT和元宇宙等Web3技术:金色财经报道,YouTube新任CEO Neal Mohan看好NFT和Metaverse等Web3技术,他在博客中表示YouTube正在寻找可能整合Web3技术的方法,无论是通过利用元宇宙“让You Tube更加身临其境”,还是利用NFT声明在线内容的所有权。
据悉,Neal Mohan担任YouTube首席产品官七年后被任命领导该平台,根据Statista的数据,从去年9月到11月,该网站在使用方面仅次于谷歌,平均每月访问量为748亿次。(Decrypt)[2023/2/20 12:16:51]
因此次事件中的多次攻击方式相同,本文仅对一次攻击进行分析。
伊朗拟起诉元宇宙公司“煽动行为”:10月12日消息,伊朗计划起诉美国技术公司元宇宙存在与伊朗反政府抗议活动有关的“煽动行为”。据迈赫尔通讯社报道,伊朗内政部副部长马吉德·米尔-艾哈迈迪10日说,元宇宙平台公司旗下两大社交网络Instagram和WhatsApp参与传播煽动性材料,并参与危害我们的国家安全,这是我们敌人阴谋行动的一部分。报道称,在三周多前伊朗这场抗议活动开始后不久,伊朗政府不仅对互联网采取了大规模限制,还封禁了在伊朗极受欢迎的Instagram和WhatsApp。[2022/10/12 10:31:43]
攻击者地址:0x6162759edad730152f0df8115c698a42e666157f
SOUL申请注册的多个元宇宙商标被驳回:金色财经报道,天眼查App显示,近日,SOUL关联公司上海任意门科技有限公司申请注册的多个元宇宙相关商标状态变更为“驳回复审”,包括“社交元宇宙”“灵魂元宇宙”“SOUL 元宇宙”等,商标多申请于2021年9月。(金融界)[2022/1/12 8:44:30]
攻击合约:0x32075bad9050d4767018084f0cb87b3182d36c45
tx:0xadbe5cf9269a001d50990d0c29075b402bcc3a0b0f3258821881621b787b35c6
CEtherDelegator合约:0xfbD8Aaf46Ab3C2732FA930e5B343cd67cEA5054C
其次,合约在对用户进行借贷放款时,并未实行检查-生效-交互的模式,更新抵押资产价值在放款之后,使得攻击者能够在借款之后进行函数回调;
最为关键的一点是,攻击者在借款后调用了exitMarket()函数退出借款的市场,之后对抵押品进行赎回,由于此时攻击者已退出市场,因而协议不会计算这笔借款,所以能够成功赎回抵押品。
ETH,随后触发重入;
3、调用exitMarket()函数退出借款的市场,并取出抵押品;
4、归还闪电贷;
5、成功赖账套利,免费借出ETH;
6、最后,攻击者重复攻击手法对协议中的池子进行攻击,成功套利约8000万美元。
总结
本次攻击事件核心是协议引用了存在重入漏洞的compound代码库,导致合约发生重入攻击。
建议项目方在编写项目时,应始终使用检查-生效-交互的模式,并在合约中应用重入锁,在发送以太币时一定要限制gas或者使用thransfer(),一定不要使用存在安全问题的项目代码。
在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。