Fei Protocol被攻击事件分析:“重入漏洞”如何破_TRIBE:Feisty Doge NFT

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,FeiProtocol官方的RariFusePool遭受黑客攻击,黑客获利约28380ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

#1事件相关信息

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

攻击交易

Frax Finance创始人:Fei Protocol有能力向受害者偿还所有资金:8月20日消息,Frax Finance创始人Sam Kazemian推特发文称,Fei Protocol有足够的PCV按照锚定价格赎回每一个稳定币,偿还所有资金给受害者,并且仍然有6500万美元供TRIBE持有者获利。但他们只计划向受害者偿还少部分的损失,以牺牲早期支持者为代价为自己保留更多资金,这是赤裸裸的欺诈。据此前消息,Fei Labs发起关闭Tribe DAO并将资金分配给代币持有者和黑客攻击受害者的提案,该提案建议将DAO资金首先用于偿还黑客攻击中受害者损失,再由TRIBE代币持有者进行分配,之后移除所有治理权利。[2022/8/21 12:37:46]

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

MDEX 新增流动性挖矿MDX/FEI 上线30分钟APY达739%:据MDEX.COM官方数据显示,截止今日23:30,新增流动性矿池LP上线30分钟,TRIBE/USDT APY高达1,845%,MDX/FEI APY高达739%。新增交易挖矿上线30分钟,TRIBE/USDT APY高达835395%,MDX/FEI APY高达732498%[2021/4/5 19:45:38]

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

攻击合约

LBank蓝贝壳上线 FEI 和 TRIBE 代币挖矿 DODO 活期理财活动:LBank 蓝贝壳交易所已上线 FEI 和 TRIBE 单币挖矿 DODO 活期理财活动,用户可以登陆LBank.me 首页余币宝,点击币生息,即可零成本参与单币 FEI 和 TRIBE 挖矿 DODO 的活动,最终将根据每日实际获取数量分发到用户账户。该活动将于4月11日结束。

此前,LBank 蓝贝壳交易平台通过代为用户参与 FEI 的全球发行,共计超过2600个 ETH 通过平台参与,让用户零手续费参与,并在结束后50分钟即开通相关交易对,帮用户降低成本,提升资金流转效率。[2021/4/4 19:45:23]

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

#2?攻击流程

1.攻击者先从Balancer:Vault中进行闪电贷。

2.将闪电贷的资金用于RariCapital中进行抵押借贷,由于RariCapital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3.归还闪电贷,将攻击所得发送到0xe39f合约中

3?漏洞分析

本次攻击主要利用了RariCapital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH,用成都链安“链必追”追踪发现攻击者正在通过TornadoCash进行转移,大部分仍在攻击者地址。

5?总结

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

[0:15ms0-6:697ms