安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制

[安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制]4月25日消息,Cobo区块链安全团队就Flurry Finance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同,而是利用了Flurry Finance中RhoToken代币的rebase机制。漏洞的本质原因在于协议对RhoToken进行rebase时计算multiplier的公式中依赖于外部可控的数据(Bank中的token数量)。从而使攻击者通过闪电贷的方式实现了对multiplier的操纵,进而获利。虽然本次攻击中使用到了伪造ERC20重写approve方法再利用Rabbit Finance的StrategyLiquidate合约来执行任意代码的技巧,但这个技巧涉及到的合约代码本身其实并不存在安全问题。Cobo区块链安全团队提醒,开发者在进行项目开发时需要特别注意合约在计算资产数量、价格时是否有依赖外部某些可能被恶意操纵的数据。闪电贷操纵预言机的典型攻击模式其实也是项目中依赖于DEX池内代币价格进行了内部某些关键指标的计算导致的。

此前消息,2月22日,BSC链上的Flurry Finance遭到闪电贷攻击,导致协议中Vault合约中价值数十万美元的资产被盗。

其它快讯:

安全团队:Journey of awakening项目遭受闪电贷攻击,攻击者获取大量ATK代币:金色财经报道,据Beosin EagleEye Web3安全预警与监控平台监测显示,Journey of awakening(ATK)项目遭受闪电贷攻击。攻击者通过闪电贷攻击的方式攻击了ATK项目的策略合约(0x96bF2E6CC029363B57Ffa5984b943f825D333614),从合约中获取了大量的ATK代币。

Beosin安全团队分析发现攻击者已把全部获得的ATK代币兑换为约12万美元的BSC-USD,目前被盗资金已经在0xf2ade5950cdfb43b47fdb0a7bf87e9c84467981f地址被兑换成BNB并且全部转移到龙卷风地址,Beosin安全团队将使用Beosin Trace对被盗资金进行持续追踪。[2022/10/12 10:32:20]

安全团队:Ronin Network攻击者转入3,002个ETH到新地址:4月10日消息,BlockSecAML系统于4月10日下午19点20分发现Ronin Network攻击者转入3,002个ETH到新地址,并且正在以每次100ETH的转账转入Tornado Cash中。新地址(0x1361c1e18930483f4aaf91f3a263937e4fcc1f39)[2022/4/10 14:16:13]

慢雾安全团队发布 BEC智能合约无限转币漏洞分析及预警:据了解,4月22日13时左右,BEC出现异常交易。慢雾安全团队第一时间分析发现,BEC智能合约(https://etherscan.io/address/0xc5d105e63711398af9bbff092d4b6769c82f793d)中的batchTransfer批量转账函数存在漏洞,攻击者可传入很大的value数值,使cnt*value后超过unit256的最大值使其溢出导致amount变为0。

通过此次分析,慢雾安全团队建议智能合约开发者在批量转账时严格校验转出总额amount是否大于0,及在for循环内执行balances[msg.sender].sub(value)操作。

这类漏洞属于不可逆的破坏型漏洞,慢雾安全团队建议其他智能合约发布方及时自查。[2018/4/23]

郑重声明: 安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Kakao Games旗下Meta bora开发的休闲高尔夫游戏将发行NFT

    [4-25-2022 2:46:53 PM]4月25日消息,Bora Network宣布,将为韩国游戏公司Kakao Games旗下区块链子公司Meta bora正在开发的休闲高尔夫游戏“BirdieShot EnjoyEarn”发行NFT。本次NFT将从即日...

  • 借贷协议Aurigami总锁仓量突破7亿美元

    [4-25-2022 2:46:41 PM]金色财经消息,据Aurigami官网数据,Aurora上去中心化借贷协议Aurigami总锁仓量已达到713,918,784美元。此前报道,基于Aurora的借贷项目Aurigami宣布完成融资,Dragonfly ...

  • ETC预计将于3小时后减产20%

    [4-25-2022 2:47:23 PM]4月25日消息,据Tokenview链上数据显示,以太经典ETC预计将于三小时后在区块高度15,000,000处减产。届时区块奖励将由3.2 ETC减至2.56 ETC。减产幅度为20%。 其它快讯: ...

  • 硬件钱包Ledger增加了对Cardano智能合约的支持

    [4-27-2022 2:34:20 AM]金色财经消息,硬件钱包Ledger宣布Cardano v.4.0.0版本现在可以在Ledger Live下载,该应用程序与Cardano智能合约兼容。 其它快讯: 硬件钱包Ledger集成ZenLed...

  • 巴哈马总理:巴哈马支持加密行业的发展

    [4-28-2022 2:36:28 AM]4月28日消息,巴哈马总理Philip Davis在 FTX 巴哈马大会上发表演讲,表示巴哈马支持加密行业的发展,并概述了巴哈马在数字资产领域的做出的努力。Philip Davis总理还指出,巴哈马政府在上周推出的数...

  • 安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制

    [4-25-2022 2:46:47 PM]4月25日消息,Cobo区块链安全团队就Flurry Finance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同,而是利用了Flurry Finance中RhoToken代币的rebase机...

  • 调查:94%的财富500强公司受访高管计划部署区块链项目

    [4-25-2022 2:47:10 PM]4月25日消息,区块链应用程序开发公司Rapid Innovation进行的调查显示,94%的财富500强公司受访高管有区块链项目计划。受访者认为区块链技术具有改变世界经济的潜力。财富500强公司的目标是跟上步伐。 ...

  • 链上分析师:鲸鱼用户目前持有超过2800亿美元的比特币

    [4-26-2022 5:11:33 AM]金色财经报道,链上分析师William Clemente表示,尽管BTC的价格波动很大,但市场参与者正在以历史性的速度购买和持有BTC。比特币正在经历一个巨大的积累阶段,大型实体现在持有价值数千亿美元的比特币。 ...

  • 国际清算银行和印度尼西亚银行将运行 CBDC TechSprint

    [4-26-2022 5:11:28 AM]金色财经报道,印度尼西亚银行和国际清算银行 (BIS) 创新中心正在邀请开发人员参加中央银行数字货币黑客马拉松。在印度尼西亚担任 G20 主席国之际,最新的 TechSprint 活动正在寻找准备好接受与批发和零售 ...

  • 加密行业反对美SEC对国债市场的监管提案,称其将加剧DeFi平台的法律风险

    [4-28-2022 2:35:30 AM]金色财经报道,美国证券交易委员会(SEC)一项旨在提高国债市场弹性的提案引发了加密货币公司的强烈反对,行业人士担心该提案可能会增加去中心化金融(DeFi) 平台的法律风险,带来更多的法律不确定性。反对方包括交易平台 ...

  • 推特股价直线走高,现涨5.5%

    [4-26-2022 5:11:14 AM]行情显示,推特(TWTR.N)股价直线走高,现涨5.5%。 其它快讯: 推特或在被马斯克私有化后于2026年重新上市:10月6日消息,MKM Partners认为,如果马斯克完成以440亿美元收购推特...

链分享

AVAXZHL_ZHL_ZHL交易所_ZHL币

ZHL币-ZHL(Neutralizationchain,中和链)区块链+新生态商业消费平台是一个区块链技术与传统各行各业相结合的全新服务平台,为消费者提供一个完美的新零售平台、质量有保障的在线消费平台。由于区块链技术的引入,“ZHL”平台上的每一种服务都具有可信任的评价体系,不管是商家还是消费者,每一种行为都被完整记录,形成消费轨迹并记录在平台里,由于内容不可篡改,消费更加放心,支付更加安全。

SOLYSEC_Yearn Secure_YSEC交易所_YSEC币

YSEC币-YSEC将推出一个自动预售平台,开发者可以定制他们的预售。YSEC代币持有者也将可以将自己的YSEC质押,以便在初期养殖更多的YSEC。当YSEC平台上线后,YSEC代币持有者可以将自己的YSEC入股到YSEC平台上线的同时新增的红利池中。

比特币最新价格XPO_云屏链_X-power Chain_XPO交易所

XPO币-X-powerChain(云屏链)是创新性基于JAVA语言研发的公链,在此基础搭建云屏生态。5G时代万物互联,X-powerChain和全球上万家企业合作,布局40多万个线下屏幕终端,已经产生10万多个节点,每日流量过千万。

DOTZCRT_ZCore Token_ZCRT交易所_ZCRT币

ZCRT币-ZCRT由ZCore项目推出用于ZCorePay系统,并通过支付网关进行项目推广。ZCore生态系统发行有2个代币,ZCRT与ZCR,两者有不同的用途:ZCRT用于快速交易,ZCR用于投资。这种差异意味着一组相互补充的功能,并允许资产一起受益于相同的投资组合。

OKBYZB_颜值星_Yanzhi_YZB交易所

YZB币-颜值星球区块链,英文名YanzhiBlockchain,YZB基于区块链技术,主打颜值经济的内容社交平台。颜值星球项目于2015年成立,已产生正向现金流并盈利,拥有上万名高颜值中国日本韩国模特、网红、主播,帮助高颜值群体快速变现,现融入区块链体系。搭建一个去中心化的基于颜值经济的内容社交平台。包括:YZB婚恋交友、YZB电商平台,YZB工作平台,YZB短视频平台。

[0:0ms0-0:578ms