奇趣腾讯分分彩

收藏本站 网站导航 Tuesday, July 5, 2022 星期二
  • 微信

加密版无损「倒信用卡」获利百万美元,FEG闪电贷攻击事件分析

来源 奇趣腾讯分分彩金网 05-16 17:13
摘要: FEG在以太坊和BNB链上遭受大规模闪电贷攻击,导致了价值约130万美元的资产损失。来源于火星财经专栏作奇趣腾讯分分彩CertiK

  区块天眼APP讯 : 北京时间2022年5月16日凌晨4:22:49,CertiK安全技术团队监测到FEG在以太坊和BNB链上遭受大规模闪电贷攻击,导致了价值约130万美元的资产损失。

  此攻击是由“swapToSwap()”函数奇趣腾讯分分彩的一个漏洞造奇趣腾讯分分彩的,该函数在未对传入参数进行筛查验证的情况下,直接将用户输入的 path 作为受信任方,允许未经验证的 path 参数(地址)来使用当前合约的资产。

  因此,通过反复调用 depositInternal() 和 swapToSwap(),攻击者可获得无奇趣腾讯分分彩制使用当前合约资产的许可,从而盗取合约内的所奇趣腾讯分分彩资产。

  受影响的合约地址之一:http://bscscan.com/address/0x818e2013dd7d9bf4547aaabf6b617c1262578bc7

  n

  漏洞交易

  漏洞地址: http://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c 漏洞交易样本:http://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063

  被盗资金追踪:http://debank.com/profile/0x73b359d5da488eb2e97990619976f2f004e9ff7c/history

  n

  相关地址

  攻击者地址:http://bscscan.com/address/0x73b359d5da488eb2e97990619976f2f004e9ff7c攻击者合约:http://bscscan.com/address/0x9a843bb125a3c03f496cb44653741f2cef82f445

  FEG代币地址:http://bscscan.com/token/0xacfc95585d80ab62f67a14c566c1b7a49fe91167

  FEG Wrapped BNB(fBNB): http://bscscan.com/address/0x87b1acce6a1958e522233a737313c086551a5c76#code

  n

  攻击步骤

  以下攻击流程基于该漏洞交易:http://bscscan.com/tx/0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063① 攻击者借贷915 WBNB,并将其奇趣腾讯分分彩116 BNB存入fBNB。

  ② 攻击者创建了10个地址,以便在后续攻击奇趣腾讯分分彩使用。

  ③攻击者通过调用 depositInternal() 将fBNB存入合约FEGexPRO。根据当前地址的余额,_balances2[msg.sender]被增加。

  ④ 攻击者调用了 swapToSwap(),路径参数是之前创建的合约地址。

  该函数允许 path 获取FEGexPRO合约的114 fBNB。

  ⑤ 攻击者反复调用 depositInternal() 和 swapToSwap()(步骤③和④),允许多个地址(在步骤②奇趣腾讯分分彩创建)获取fBNB代币,原因如下:

  •   每次 depositInternal() 被调用,_balance2[msg.sender]将增加约114 fBNB。

  •   每次swapToSwap()被调用,攻击者所创建合约能获取该114 fBNB的使用权奇趣腾讯分分彩。

  ⑥ 由于攻击者控制了10个地址,每个地址均可从当前地址花费114个fBNB,因此攻击者能够盗取被攻击合约内的所奇趣腾讯分分彩fBNB。

  ⑦ 攻击者重复步骤④⑤⑥,在合约内耗尽FEG代币。

  ⑧ 最后攻击者出售了所奇趣腾讯分分彩耗尽的资产,并偿还闪电贷款,最终获取了其余利润。

  n

  资产去向

  截至2022年5月16日6:43,被盗资金仍存储在以太坊和BSC链上的攻击者钱包(0x73b359d5da488eb2e97990619976f2f004e9ff7c)奇趣腾讯分分彩。原始资金来自以太坊和BSC的Tornado cash:http://etherscan.io/tx/0x0ff1b86c9e8618a088f8818db7d09830eaec42b82974986c855b207d1771fdbe

  http://bscscan.com/tx/0x5bbf7793f30d568c40aa86802d63154f837e781d0b0965386ed9ac69a16eb6ab

  攻击者攻击了13个FEGexPRO合约,以下为概览:

  n

  写在最后

  本次攻击事件本可通过安全审计来奇趣腾讯分分彩效地避免。

  CertiK安全专奇趣腾讯分分彩认为审计过程奇趣腾讯分分彩可以检查出该风险——不受信任的 path 参数被传递到协议奇趣腾讯分分彩,并获取合约资产支出的权奇趣腾讯分分彩。审计专奇趣腾讯分分彩会将该风险归类于主要风险级别,此外,如果进行更深层次的挖掘,还可列明被利用的多种可能。

  本文来源:CertiKn原文标题:加密版无损「倒信用卡」获利百万美元,FEG闪电贷攻击事件分析声明:本文为入驻“火星号”作者作品,不代表火星财经官方立场。n转载请联奇趣腾讯分分彩网页底部:内容合作栏目,邮件进行授权。授权后转载时请注明出处、作者和本文链接。 未经许可擅自转载本站文章,将追究相关法律责任,侵权必究。n提示:投资奇趣腾讯分分彩风险,入市须谨慎,本资讯不作为投资理财建议。免责声明:作为区块链信息平台,本站所提供的资讯信息不代表任何投资暗示,本站所发布文章仅代表个人观点,与火星财经官方立场无关。虚拟货币不具奇趣腾讯分分彩法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险。火星财经反对各类代币炒作,请投资者理性看待市场风险。n语音技术由奇趣腾讯分分彩大讯飞提供关键字:信用卡合约以太坊攻击闪电贷

更多区块链消息,请关注下载区块天眼APP,全球区块链监管查询APP 。

免责声明:奇趣腾讯分分彩金网发布此信息目的在于传播更多信息,与本网站立场无关。奇趣腾讯分分彩金网不保证该信息的准确性、真实性、完整性、奇趣腾讯分分彩效性等。相关信息并未经过本网站证实,不构奇趣腾讯分分彩任何投资建议,据此操作,风险自担。
天眼经纪商
天眼交易所
猜你喜欢