FUR:Furucombo被盗1400万美元启示录:切勿过度授权

编者按:本文来自PeckShield,Odaily星球日报经授权转载。北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。

DeFi协议Furucombo宣布推出基金管理系统:6月3日消息,DeFi 协议 Furucombo 宣布推出基金管理系统,允许任何人成为基金经理,让专家管理投资者的存款,以利用 Furucombo 最大化他们的投资回报。此外,基金经理有机会通过从储户那里赚取利润来赚取业绩费。首批基金经理将被列入白名单,并由 Furucombo 团队审核,以确保系统的稳定性。[2022/6/3 4:00:31]

BitMEX Research:交易所运行自己的以太坊节点,但无法与Infura等第三方协调则会暂停服务:推特网友Mr Cat刚刚向赵长鹏提问称,你不是在运行自己的ETH节点吗?赵长鹏回复道,是的,但不确定这是否会成为孤链。BitMEX Research对此回复称,交易所可能确实运行自己的以太坊节点,但如果本地链无法与Infura等第三方提供商协调,则会暂停一些服务,等待调查。

今日早前消息,Infura以太坊API服务中断,多家加交易所及钱包服务疑似受到影响。[2020/11/11 12:19:40]

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

动态 | Bitfury使用特殊液体为矿机降温以降低成本:据ccn报道,彭博社7月访问了矿商Bitfury位于佐治亚州的矿场,发现Bitfury将其挖矿设备浸入一种名为Novec的液体,以降低挖矿成本。Bitfury首席执行官Valery Vavilov指出,冷却技术可降低空间需求和能耗需求。他表示,挖矿活动仍然有利润,该公司对比特币的长期前景持乐观态度。[2018/9/6]

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

SHIBOEC:OEC项目进度月报(2021年2月)

本期概要:测试网完成六轮EVM交易压力测试,大幅提高RPC服务稳定性完成对EVM生态开发工具的兼容性支持社区通票通过12号提案,关闭白名单中farm池的OKT奖励测试网新增21个项目部署.

聚币PLA:PlatON最新Grants项目一览

2020年末,LatticeX基金会正式向全球宣布的全新生态发展Grants计划,得到了社区开发者、专家及技术同好者的积极响应.

[0:0ms0-0:852ms