2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,FeiProtocol官方的RariFusePool遭受黑客攻击,黑客获利约28380ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。
#1事件相关信息
由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例
Fei Protocol的Disocrd频道被旧金山高等法院接管,或为行业首例:7月9日消息,推特KOL Julian Traversa指出,DeFi项目Fei Protocol的Disocrd频道已被旧金山高等法院接管,这似乎是第一起法院接管Discord频道的案例。
2021年3月,Fei Protocol曾完成过由a16z、Framework Ventures、Coinbase Ventures等参投的1900万美元融资,随后该项目于同年12月和Rari Capital进行了合并,但之后该项目遭遇了多次黑客攻击,最多一次损失高达8000万美元,项目开发被迫停滞。[2023/7/9 22:26:14]
攻击交易
Fei Protocol创始人提议在黑客还款后,宣布了最新Tribe DAO 提案:8月20日消息,Fei Protocol创始人 Joey Santoro宣布了最新提案TIP-121,关于Tribe DAO 未来的提案,揭示了该公司补偿Fuze受害者的意图。还详细说明了资产赎回计划以及管理流动性和收益的协议控制价值(PCV)资产的分配。此前,Fei Protocol曾向黑客提供1000万美元的赏金,以归还价值8000万美元的资产,但黑客未对此作出回应。(Cointelegraph)[2022/8/21 12:37:53]
0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530
隐私公链Anoma推出首个公共测试网Feigenbaum:11月1日消息,隐私公链Anoma推出首个公共测试网Feigenbaum,Feigenbaum在点对点协议层提供了Intent Gossip (Anoma上广播需求的系统)和匹配组件的早期版本,并可以通过Rust语言实现Validity Predicates (Anoma 用于确定状态转换的有效性的功能)和转账功能的定制和部署。
据此前报道,Anoma于4月宣布完成了由Polychain Capital领投的675万美元种子轮融资。[2021/11/1 6:25:41]
攻击者地址
0x6162759edad730152f0df8115c698a42e666157f
MDEX 新增LP MDX/FEI及TRIBE/USDT TVL总和超1100万美金:据MDEX.COM官方数据显示,截止今日14:00,新增流动性矿池LP上线15小时, MDX/FEI及TRIBE/USDT TVL总和超1100万美金,其中MDX/FEI 质押量超438万美金,TRIBE/USDT 质押量超664万美金。[2021/4/5 19:46:45]
攻击合约
0x32075bad9050d4767018084f0cb87b3182d36c45
被攻击合约
0x26267e41CeCa7C8E0f143554Af707336f27Fa051
#2?攻击流程
1.攻击者先从Balancer:Vault中进行闪电贷。
2.将闪电贷的资金用于RariCapital中进行抵押借贷,由于RariCapital的cEther实现合约存在重入。
攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。
3.归还闪电贷,将攻击所得发送到0xe39f合约中
3?漏洞分析
本次攻击主要利用了RariCapital的cEther实现合约中的重入漏洞
4?资金追踪
截止发文时,被盗资金超过28380?ETH,用成都链安“链必追”追踪发现攻击者正在通过TornadoCash进行转移,大部分仍在攻击者地址。
5?总结
针对本次事件,成都链安安全团队建议:
进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。