Fei Protocol被攻击事件分析:“重入漏洞”如何破

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Fei Protocol官方的Rari Fuse Pool遭受黑客攻击,黑客获利约28380 ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

攻击交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

ONTO钱包将接入跨链资产整合交易平台ChoaoSwap并开启VNLA挖矿:据官方消息,ONTO钱包宣布,今日17:00将接入综合性跨链资产整合交易平台ChoaoSwap,并将开启VNLA挖矿。用户质押VNLA或者VNLA/HUSDT交易对,以接收LP代币,奖励将于今日20:00开始。[2021/3/9 18:28:16]

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH(约8034万美元),用成都链安“链必追”追踪发现攻击者正在通过Tornado Cash进行转移,大部分仍在攻击者地址。

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

DYDX一家制作 3D QQ 秀的海外公司 凭啥能估值 10 亿美金?

近期,Genies完成了由Silver Lake领投,Bond、NEA、Tamarack Global参投的1.5亿美元C轮融资,估值达到10亿美元。  至此,元宇宙领域又诞生了一家独角兽公司,而该笔融资将用于雇佣更多的工程技术人才,以构建一个基于自定义化身的元宇宙平台。

瑞波币马斯克 一个俗人

和科技狂人的形象相比,推特上的马斯克显得尤为出格,尤其是多次涉及到特斯拉股票、狗狗币的发言,被认为存在操纵资本市场的嫌疑。收购推特,无疑会让他的野心进一步释放,继续打造自己的个人IP,甚至绕开监管。就在马斯克专心致志搞推特的同时,4月26日美股开盘后,特斯拉市值蒸发了1200亿美元,够买2个推特。 仅仅反抗了十天,推特便从了,同意了马斯克的收购计划。

[0:0ms0-9:694ms