Fei Protocol被攻击事件分析:“重入漏洞”如何破

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Fei Protocol官方的Rari Fuse Pool遭受黑客攻击,黑客获利约28380 ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

攻击交易

dForce社区发起DIP020提案,建议dForce Lending添加支持FRAX和FEI:1月7日消息,dForce社区发起DIP020提案,建议dForce Lending添加支持FRAX和FEI。[2022/1/7 8:32:31]

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

CoinWind将于4月6日14:00开启FEI和TRIBE的单币挖矿:据官方消息,DeFi智能单币挖矿金融平台CoinWind,将于4月6日14:00(UTC+8)开启FEI和TRIBE单币挖矿,新增额度为50万个FEI,10万个TRIBE。

据了解,CoinWind是一个DeFi智能挖矿金融平台,通过合约自动将质押的币种进行撮合配对,配合对冲无常损失策略,将用户收益最大化,有效解决了用户单币种挖矿收益低、LP挖矿无常损失大等风险问题。[2021/4/6 19:49:00]

攻击合约

MDEX 新增LP MDX/FEI及TRIBE/USDT TVL总和超1100万美金:据MDEX.COM官方数据显示,截止今日14:00,新增流动性矿池LP上线15小时, MDX/FEI及TRIBE/USDT TVL总和超1100万美金,其中MDX/FEI 质押量超438万美金,TRIBE/USDT 质押量超664万美金。[2021/4/5 19:46:45]

0x32075bad9050d4767018084f0cb87b3182d36c45

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH(约8034万美元),用成都链安“链必追”追踪发现攻击者正在通过Tornado Cash进行转移,大部分仍在攻击者地址。

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

火必交易所What?绿地结缘8302款无聊猿

30年前,绿地还是一家注册资本2000万元的小型绿化公司,历经三十载栉风沐雨,在张玉良董事长的带领下,绿地人把一家小公司打造成为万亿规模的世界500强企业,书写了属于绿地的传奇经历!值此绿地集团成立30周年之际.

OKBOtherside: 连接一切

Key Takeaway近日,BAYC、MAYC、ApeCoin等Yuga Labs旗下项目都有较大程度涨幅,为Otherside营造了不错的市场开局。Otherside中的Koda 3D PFP 将有潜力成为新蓝筹.

[0:0ms0-1:635ms