Fei Protocol被攻击事件分析:“重入漏洞”如何破

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Fei Protocol官方的Rari Fuse Pool遭受黑客攻击,黑客获利约28380 ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

攻击交易

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

Aave活跃地址数突然“插针” 币价未有明显波动:据santiment数据,LEND网络上的交易活跃地址数突然大幅增加。一般来说这个活跃地址数在80到100,但10月12日14时峰值突然涨到3866。Aave网络交易量明显多于以往平均情况。但币价未有大幅波动,仍在0.5美元左右。[2020/10/13]

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH(约8034万美元),用成都链安“链必追”追踪发现攻击者正在通过Tornado Cash进行转移,大部分仍在攻击者地址。

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

XLM金色早报 | 日本央行:央行数字货币研发将参考瑞典模式

头条 ▌日本央行:央行数字货币研发将参考瑞典模式 4月22日消息,近日,日本央行支付系统部门负责人Kazushige Kamiyama在接受采访时表示,日本央行将采取“瑞典模式”开展慢节奏的央行数字货币(CBDC)研究,而不是仿照中国开展一定规模的项目试点。

EthereumWeb3 兴起将带来真正意义上的「众筹」

对于众筹这个概念,相信所有人都并不陌生,不过相比于 Web2 时代而言,Web3 在推动众筹方面具备相当的优势。如果我们能够全面拥抱 Web3 的技术创新以及信任最小化的精神,那么「真正的众筹」就能够顺利实现了。

AVAX逐帧解读NFT新规

近日,中国互联网金融协会、中国银行业协会、中国证券业协会联合发布了《关于防范NFT相关金融风险的倡议》(以下简称“三协会倡议”或“NFT新规”),之前在公众号中承诺要写一个解读文章,但因为陆续有金融机构等预约咨询,考虑到可以借此机会收集客户方的需求,争取能让这份解读更接地气,更具有实践意义,因此在时效性上相对差了一点,正巧在此期间。

MANA金色观察|一文读懂NFT聚合器Gem

金色财经最新消息,OpenSea官方发推特宣布,收购NFT交易聚合器Gem。 收购完成后,Gem将作为独立品牌继续运营,OpenSea将在未来集成Gem的功能。 NFT,近两年最有趣,最独特的资产类别之一。 NFT为加密市场带来了技术、金融、文化和社区,然而,一系列广泛的扩张也带来了可扩张性的问题。

[0:15ms0-3:729ms