Furucombo被盗1400万美元启示录:切勿过度授权

北京时间 2 月 28 日凌晨,以太坊协议组合工具 Furucombo 智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过 1400 万美元。

PeckShield (派盾)分析发现,该漏洞与几天前 Primitive Finance 出现的漏洞原理相同,与用户的无限授权有关。

由于 Cream Finance 未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约 110 万美元。?

DeFi 聚合器 Furucombo 于 2020 年 3 月推出,最初只支持 Uniswap V1 交易及 Compound 供应功能。2020 年12月,Furucombo 添加连接 Uniswap,Compound 和 Aave 等协议。

持有10枚以上ETH硬币的地址数量达到历史新高:金色财经报道,Glassnode数据显示,持有10枚以上ETH硬币的地址数量刚刚达到 317,004 的历史新高。[2022/9/3 13:06:53]

其首席执行官 Hsuan-Ting Chu 曾表示:“ Furucombo 不同于 1inch 和 Yearn Finance,Furucombo 聚合各种 DeFi 协议。使用 Furucombo,所有都 '无需许可'。"

同时,Furucombo 允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield (派盾)通过追踪和分析发现,Furucombo 协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的 Furucombo 代理中;

Furucombo 调用白名单中的 AaveLendingPoolv2 函数,并在函数中附带攻击合约地址,调用 AaveLendingPoolv2::initialize()函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击 Furucombo 代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi 于 2020 年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让 DeFi 亦成为被攻击的重灾区。

PeckShield 安全专家表示:“DeFi 聚合器 Furucombo 把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi 正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着 DeFi 行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一 DeFi 合约漏洞获利后,会利用同原理的漏洞对其他 DeFi 合约进行依次攻击。

PeckShield (派盾)提示各 DeFi 合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

Uniswap金色硬核 | a16z合伙人:NFT和一千个铁粉

金色财经推出金色硬核(Hardcore)栏目,为读者提供热门项目介绍或者深度解读。都说NFT将改变很多行业,为何如此说?来看看著名风投机构a16z合伙人Chris Dixon的思考。 在2008年的经典文章“1000个铁粉”中, 凯文·凯利预测,互联网将改变创作活动的经济学: 要成为一个成功的创作者,你不需要数百万美元、消费者、客户或粉丝。

波场如何领取Matrixport新手高收益福利

Matrixport于19年在新加坡成立,获得了比特大陆、IDG资本、lightspeed、吴忌寒等投资。Matrixport主做数字货币财富管理的APP,适合于大多数需要进行稳定升值的用户。本篇文章介绍了如何在APP上领取到所有适合新手的高收益福利。

BNB可否比肩黄金?何时配置?全球最大对冲基金详解比特币

在债券收益率已趋于零,全球大多数央行“放水”大环境下,投资者不得不去寻找新的财富储藏工具,当下火热的加密货币比特币成为关注焦点。 全球最大的对冲基金公司桥水近期发布的研报详细探讨了比特币成为价值储藏工具的发展路径等问题。 不过,即便强如桥水,也没有信心预测比特币的未来。

MANAEOS创始人BM提出新社交项目Clarion 正组建开发团队

3 月 2 日,EOS 创始人、原 Block.one CTO BM(Daniel Larimer)再次发声,于 Github 上发布了一个新项目 Clarion 的介绍。 据 Github 上介绍显示,Clarion 的目标是为世界上的每个人提供工具,在不依赖中心化基础设施的情况下,向所有想听他们信息的人广播他们的信息。

[0:15ms0-3:301ms