B安交易平台
No Result
View All Result
星期二, 9月 26, 2023
  • Login
  • 首页
  • 安币交易所app
  • 必安交易所官网
  • 安币最新官网
  • 被动进帐
  • 职场必知
  • 彭博社金融分析师:将GBTC转换为比特币ETF的相关案件今日未作出判决
  • 代币化凭证及可转移性
  • Z世代下 元宇宙三阶段进化
B安交易平台
  • 首页
  • 安币交易所app
  • 必安交易所官网
  • 安币最新官网
  • 被动进帐
  • 职场必知
  • 彭博社金融分析师:将GBTC转换为比特币ETF的相关案件今日未作出判决
  • 代币化凭证及可转移性
  • Z世代下 元宇宙三阶段进化
No Result
View All Result
B安交易平台
No Result
View All Result
Home 安币最新官网

预言机被黑客任意利用什么时候是个头?Rikkei Finance被攻击事件分析

by 交易所app有哪些
2022 年 4 月 18 日
in 安币最新官网
0
152
SHARES
1.9k
VIEWS
Share on FacebookShare on Twitter

北京时间2022年4月15日11点18分,CertiK审计团队监测到Rikkei Finance被攻击,导致约合701万元人民币(2,671 BNB)资产遭受损失。

由于缺乏对函数`setOracleData`的访问控制,攻击者将预言机修改为恶意合约,并获取了从合约中提取USDC、BTCB、DAI、USDT、BUSD和BNB的权限。攻击者随后将这些代币全部交易为BNB,并通过tornado.cash将这些BNB转移一空。

​攻击步骤

①攻击者向rBNB合约发送了0.0001个BNB以铸造4995533044307111个rBNB。

②攻击者通过公共函数`setOracleData()`将预言机设置为一个恶意的预言机。

③由于预言机已被替换,预言机输出的rTokens价格被操纵。

④攻击者用被操纵的价格借到了346,199USDC。

⑤攻击者将步骤4中获得的USDC换成BNB,并将BNB发送到攻击合约中。

⑥攻击者重复步骤4和5,耗尽BTCB、DAI、USDT和BUSD。

⑦攻击者使用函数`setOracleData()`再次改变预言机,还原了该预言机的状态。

合约漏洞分析

Simple Price预言机 : 

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

Cointroller: https://bscscan.com/address/0x00aa3a4cf3f7528b2465e39af420bb3fb1474b7b#code

资产地址: Rtoken 0x157822ac5fa0efe98daa4b0a55450f4a182c10ca

新的(有问题的)预言机: 

0xa36f6f78b2170a29359c74cefcb8751e452116f9

原始价格: 416247538680000000000

更新后的价格: 416881147930000000000000000000000

预言机

Rikket Finance 是利用Cointroller中的SimplePrice预言机来计算价格的。然而,函数`setOracleData()`没有权限控制,也就是说它可以被任何用户调用。攻击者使用自己的(恶意的)预言机来替换原有的预言机,并将rToken的价格从416247538680000000000提升到4168811479300000000000000。

资产去向

攻击者在两次交易中获得了2671枚BNB(价值约701万人民币)。攻击者已使用tornado.cash将所有的代币进行了转移。

其他细节

漏洞交易:

● https://bscscan.com/tx/0x4e06760884fd7bfdc076e25258ccef9b043401bc95f5aa1b8f4ff2780fa45d44 

● https://bscscan.com/tx/0x93a9b022df260f1953420cd3e18789e7d1e095459e36fe2eb534918ed1687492

相关地址:

● 攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

● 攻击者地址:

0x803e0930357ba577dc414b552402f71656c093ab

● 攻击者合约:

0x9aE92CB9a3cA241D76641D73B57c78F1bCF0B209

0xe6df12a9f33605f2271d2a2ddc92e509e54e6b5f

● 恶意预言机:

https://bscscan.com/address/0x99423d4dfce26c7228238aa17982fd7719fb6d7f

https://bscscan.com/address/0xa36f6f78b2170a29359c74cefcb8751e452116f9

●被攻击预言机地址:

https://bscscan.com/address/0xd55f01b4b51b7f48912cd8ca3cdd8070a1a9dba5#code

写在最后

该次事件可通过安全审计发现相关风险。CertiK的技术团队在此提醒大家,限制函数的访问权限是不可忽略的一步。

本文来源:CertiK
原文标题:预言机被黑客任意利用什么时候是个头?Rikkei Finance被攻击事件分析声明:本文为入驻“火星号”作者作品,不代表火星财经官方立场。
转载请联系网页底部:内容合作栏目,邮件进行授权。授权后转载时请注明出处、作者和本文链接。 未经许可擅自转载本站文章,将追究相关法律责任,侵权必究。
提示:投资有风险,入市须谨慎,本资讯不作为投资理财建议。免责声明:作为区块链信息平台,本站所提供的资讯信息不代表任何投资暗示,本站所发布文章仅代表个人观点,与火星财经官方立场无关。虚拟货币不具有法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险。火星财经反对各类代币炒作,请投资者理性看待市场风险。
语音技术由科大讯飞提供

Tags: 合约攻击预言机
  • Trending
  • Comments
  • Latest

Discord 嵌入式讯息编辑工具 Discohook 使用教学

2022 年 12 月 31 日

什麽是 PFP NFT?带你看 14 个知名 PFP NFT 项目

2022 年 5 月 10 日

大快人心!叫人买「挖矿币」骗走 244 万,诈骗犯被判关2年

2023 年 3 月 1 日

CFTC 起诉币安完整解读|币安创办人赵长鹏&前法务长违反监管,诉求永久禁止交易

2023 年 3 月 28 日

贝宝金融拟对超7亿美元债务,进行债务重组

0

大快人心!叫人买「挖矿币」骗走 244 万,诈骗犯被判关2年

0

Meta:预计将裁员 1 万人左右,未来几个月将公布重组计划

0

比特币闪电网路通道数量为76,467个

0

美联储发布关于资产代币化和风险加权资产的工作论文

2023 年 9 月 24 日

马斯克推特改名助攻!X代币暴涨4000%,「这台湾艺人」竟成最大赢家

2023 年 7 月 25 日

DeFi资产管理平台Valio计划於8月7日公开发布

2023 年 7 月 25 日

安全团队:EOA地址从Tornado Cash中提取0.8 BNB出售19万美元WTO代币

2023 年 7 月 22 日
B安交易平台

版权所有 © 2023 B安交易平台 陕ICP备10269939号-1

  • 首页
  • 安币交易所app
  • 必安交易所官网
  • 安币最新官网
  • 被动进帐
  • 职场必知
  • 彭博社金融分析师:将GBTC转换为比特币ETF的相关案件今日未作出判决
  • 代币化凭证及可转移性
  • Z世代下 元宇宙三阶段进化

No Result
View All Result
  • 首页
  • 安币交易所app
  • 必安交易所官网
  • 安币最新官网
  • 被动进帐
  • 职场必知
  • 彭博社金融分析师:将GBTC转换为比特币ETF的相关案件今日未作出判决
  • 代币化凭证及可转移性
  • Z世代下 元宇宙三阶段进化

版权所有 © 2023 B安交易平台 陕ICP备10269939号-1

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
wpDiscuz
0
0
希望看到您的想法,请您发表评论x
()
x
| 回复