比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > OKB > Info

Rikkei Finance被攻擊事件:預言機被黑客任意利用-ODAILY_RIK

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月15日11點18分,CertiK審計團隊監測到RikkeiFinance被攻擊,導致約合701萬元人民幣資產遭受損失。

由于缺乏對函數`setOracleData`的訪問控制,攻擊者將預言機修改為惡意合約,并獲取了從合約中提取USDC、BTCB、DAI、USDT、BUSD和BNB的權限。攻擊者隨后將這些代幣全部交易為BNB,并通過tornado.cash將這些BNB轉移一空。

攻擊步驟

①攻擊者向rBNB合約發送了0.0001個BNB以鑄造4995533044307111個rBNB。

②攻擊者通過公共函數`setOracleData()`將預言機設置為一個惡意的預言機。

加密智能平臺Metrika增加對Hedera網絡活動和性能的支持:金色財經報道,區塊鏈和分布式賬本網絡的運營智能平臺Metrika今天宣布與Hedera合作,為該公司的網絡生態系統中的不同應用提供更強的可見性和透明度。Hedera網絡生態系統現在可以訪問Metrika的區塊鏈和分布式賬本技術(DLT)監控和分析平臺。(cryptoninjas)[2022/8/4 12:01:43]

③由于預言機已被替換,預言機輸出的rTokens價格被操縱。

④攻擊者用被操縱的價格借到了346,199USDC。

⑤攻擊者將步驟4中獲得的USDC換成BNB,并將BNB發送到攻擊合約中。

⑥攻擊者重復步驟4和5,耗盡BTCB、DAI、USDT和BUSD。

⑦攻擊者使用函數`setOracleData()`再次改變預言機,還原了該預言機的狀態。

加密支付公司Strike與電商巨頭Shopify達成合作,允許商家接受比特幣付款:4月8日消息,閃電網絡支付平臺Strike宣布與電商巨頭Shopify、軟件公司NCR和支付公司Blackhawk合作,建立了一個基于閃電網絡的新支付系統,使符合條件的美國Shopify商家將能夠從全球客戶那里以美元接收比特幣付款。該系統將適用于Shopify商家的在線銷售,以及許多大型連鎖店的網點交易。

Strike首席執行官Jack Mallers表示,世界上任何擁有閃電網絡錢包的消費者都可以使用這項服務,包括超過7000萬Cash App(Square公司開發的移動支付服務)用戶。[2022/4/8 14:11:47]

合約漏洞分析

SimplePrice預言機:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

支付公司Strike允許美國用戶以最低0.50美元價格定投比特幣:12月10日消息,支付公司Strike周四宣布推出一種美元成本平均 (DCA) 產品,除夏威夷和紐約的用戶外,美國用戶可以用低至0.50 美元價格定投比特幣,無需任何費用,支持每月、每周、每天和每小時進行。Strike 創始人兼首席執行官Jack Mallers表示:定投功能使我們的用戶能夠為世界上表現最好的資產部署最可靠、最高效的投資策略之一。此前報道,Strike在10月宣布允許其美國用戶將他們的全部或部分薪水轉換為BTC。(coindesk)[2021/12/10 7:29:58]

Cointroller:https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

資產地址:Rtoken0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

直播|Erika > 礦業金融攻守道:金色財經 · 直播主辦的《 幣圈 “后浪” 仙女直播周》第12期20:00準時開始,本期“后浪”仙女貝寶金融的加密資產管理總監Erika 將在直播間聊聊“礦業金融攻守道 ”,請掃碼移步收聽。[2020/8/10]

新的預言機:

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始價格:416247538680000000000

更新后的價格:416881147930000000000000000000000

RikketFinance是利用Cointroller中的SimplePrice預言機來計算價格的。然而,函數`setOracleData()`沒有權限控制,也就是說它可以被任何用戶調用。攻擊者使用自己的預言機來替換原有的預言機,并將rToken的價格從416247538680000000000提升到4168811479300000000000000。

資產去向

攻擊者在兩次交易中獲得了2671枚BNB。攻擊者已使用tornado.cash將所有的代幣進行了轉移。

其他細節

漏洞交易:

●https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44

●https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相關地址:

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●攻擊者地址:

0x803e0930357ba577dc414b552402f71656c093ab

●攻擊者合約:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

●惡意預言機:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻擊預言機地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

寫在最后

該次事件可通過安全審計發現相關風險。CertiK的技術團隊在此提醒大家,限制函數的訪問權限是不可忽略的一步。

作為區塊鏈安全領域的領軍者,CertiK致力于提高加密貨幣及DeFi的安全和透明等級。迄今為止,CertiK已獲得了3200家企業客戶的認可,保護了超過3110億美元的數字資產免受損失。

歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:RIKTRIBSCTPSStrikeXTRIO價格BSCD幣tps幣行情

OKB
分析apecoin背后的元宇宙游戲-ODAILY_OIN

2022/3/17,BoredApeYachtClub在推特發布與之有關的生態治理系統代幣ApeCoin正式推出.

1900/1/1 0:00:00
游戲公會井噴,誰會成為下一個 YGG?-ODAILY_TOK

Jan.2022,simon@footprint.networkDataSource:FootprintAnalytics據FootprintAnalytics數據顯示.

1900/1/1 0:00:00
DeFi借貸協議Minterest完成552萬美元MNT通證發售-ODAILY_Minter

該活動是通過Copper的LBP進行的,確保通證以更公平的方式分配,這符合使DeFi更加公平Minterest精神.

1900/1/1 0:00:00
區塊客周刊:區塊鏈行業的13個技術趨勢-ODAILY_DEF

2022.3.28第111期 本期關鍵字 V神提出新分片;寶格麗推出手表NFT系列;說唱歌手SnoopDogg推出NFT;嗶哩嗶哩推出數字藏品;ElonMusk將構建社交媒體將支持狗狗幣;The.

1900/1/1 0:00:00
「TRON勢力」之“波場生態2022基礎戰略”-ODAILY_RON

作為全球最受歡迎的公鏈之一,波場TRON自創立以來始終保持高速發展,生態建設全面開花,各項數據突飛猛進.

1900/1/1 0:00:00
DAOrayaki:BUIDL NFT Loot Box-ODAILY_BBO

簡單的總結 1)要求不可驗證的信任。像Web2/離線服務一樣,權限是在鏈下確認的。一個例子是眾籌平臺,在這些平臺上,利益和權利往往以文字形式寫下來,在實際購買后很難執行/驗證.

1900/1/1 0:00:00
ads