FUR:Furucombo被盗1400万美元启示录:切勿过度授权

北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。

PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。

由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。?

ConsenSys Infura Web3 黑客松正式启动,报名截止至5月19日:5月10日消息,区块链软件技术公司 ConsenSys 宣布正式启动 ConsenSys Infura Web3 黑客松,该黑客松旨在鼓励开发者们利用 ConsenSys 提供的 Infura、MetaMask、NFT API、Truffle、Linea 等 Web3 基础设施服务及开发工具来探索以太坊生态,并创造出更多创新的区块链应用。本次黑客松报名及作品提交时间为 5 月 5 日至 5 月 19 日,共分 NFT、IPFS、Defi、GameFi、SocialFi 五个赛道方向。参赛作品将根据项目的技术难度、创意、可持续性等方面进行评估,并最终确定获奖者。本次比赛的总奖金池高达 20 万元,将分为最佳作品奖,一、二、三等奖以及优秀作品奖、参与奖等多个奖项。[2023/5/10 14:54:28]

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。

Furucombo更新黑客攻击进展:迁移计划即将就绪,将在本周发布:据官方消息,DeFi聚合平台Furucombo官方更新遭攻击后的进展:

1. 攻击已报告给执法部门;

2. 安全公司Certora已开始进行全面审计,正寻求再进行一次审计(希望至少由两家不同的公司进行审核);

3. 与Reviews DAO进行了一次会议,Furucombo将加入该DAO,以方便让其他各方不断对Furucombo的系统进行同行评审。Furucombo还可以帮助其他人审查他们的系统,从而为DeFi生态系统做出贡献;

4. 迁移计划即将就绪,将在本周发布。

此前2月28日消息,DeFi聚合平台Furucombo遭遇攻击,官方称价值约1500万美元资金受到影响。[2021/3/9 18:28:11]

其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"

Infura:已确定根本原因,正在准备修复程序:Ethereum和IPFS的API服务供应商Infura对EthereumMainnetAPI服务暂时中断事件更新称,已经确定了根本原因,并正在准备修复程序以恢复服务功能。

此前报道,Infura的Ethereum Mainnet API服务暂时中断,多家加交易所及钱包服务疑似受到影响。[2020/11/11 12:20:33]

同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;

Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。

PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。

PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

PEPE比特币:比特傻观点:下车基准线

今天比特傻在BSC上某项目挖矿。二池年化最高几十万,带动了大量人入场,拉升了币价。那问题是,什么时候下车呢?一般以太上2万APY才是基准线,到了就可以下车.

[0:15ms0-0:651ms