TRIBE:Fei Protocol被攻击事件分析:“重入漏洞”如何破

2022年4月30日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Fei Protocol官方的Rari Fuse Pool遭受黑客攻击,黑客获利约28380 ETH,约8034万美元,成都链安技术团队第一时间对事件进行了分析,结果如下。

由于漏洞出现在项目基本协议中,攻击者不止攻击了一个合约,以下仅分析一例

攻击交易

算法稳定币Fei即将在Snapshot上发起FEI赎回及TRIBE质押提案:据官方消息,新型算法稳定币FeiProtocol创始人JoeySantoro发布有关FEI赎回及TRIBE质押的FIP-2提案,旨在缓解创世后的抛售压力,以及使FEI更接近固定汇率,具体建议使用PCV中的30万枚ETH以0.95美元的价格赎回FEI,并分批交付给ReserveStabilizer合约,还提议向现有的FEI-TRIBE质押池分配1亿枚TRIBE(FeiDAO金库的1/4)来使得质押奖励翻倍,这些奖励会在两年内线性减少。[2021/4/21 20:42:27]

0xab486012f21be741c9e674ffda227e30518e8a1e37a5f1d58d0b0d41f6e76530

Fei Labs为其稳定币项目筹集了约12.7亿美元:据官方消息,Fei稳定币背后的公司Fei Labs共筹集了639,000 ETH,按当前价格计算约为12.7亿美元。超过17,000个地址参与了Fei 稳定币的“ Genesis”事件。[2021/4/5 19:45:45]

攻击者地址

0x6162759edad730152f0df8115c698a42e666157f

攻击合约

0x32075bad9050d4767018084f0cb87b3182d36c45

MDEX.COM新增MDX/FEI TRIBE/USDT流动性挖矿及交易挖矿:据MDEX.COM官方公告,将于4月4日23:00(UTC+8)在每区块挖矿总奖励80 MDX不变的情况下,新增流动性挖矿和交易挖矿名单。流动性挖矿名单细节如下:MDX/FEI:每区块奖励0.20935MDX,

TRIBE/USDT:每区块奖励0.27825MDX。交易挖矿名单细节如下:MDX/FEI: 每区块奖励0.107MDX,TRIBE/USDT:每区块奖励0.107MDX。

DAO管理开启后,权重调整方案将交由社区投票决定。跨链桥网址请查看原文,备注:需在浏览器或者手机钱包输入网址,选择以太坊主网即可跨链资产[2021/4/5 19:45:43]

被攻击合约

0x26267e41CeCa7C8E0f143554Af707336f27Fa051

1. 攻击者先从Balancer: Vault中进行闪电贷。

2. 将闪电贷的资金用于Rari Capital中进行抵押借贷,由于Rari Capital的cEther实现合约存在重入。

攻击者通过攻击合约中构造的攻击函数回调,提取出受协议影响的池子中所有的代币。

3. 归还闪电贷,将攻击所得发送到0xe39f合约中

本次攻击主要利用了Rari Capital的cEther实现合约中的重入漏洞

4?资金追踪

截止发文时,被盗资金超过28380?ETH(约8034万美元),用成都链安“链必追”追踪发现攻击者正在通过Tornado Cash进行转移,大部分仍在攻击者地址。

针对本次事件,成都链安安全团队建议:

进行以太坊转账时,谨慎使用call.value。使用时要确保重入不会发生。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

币赢UNI:NFT“无聊猿”的投资价值

今天和大家聊一下无聊猿的投资价值。在4月30日,《写在无聊猿卖地之前》一文中,我写了下面这段话:“我相信这场盛宴会以皆大欢喜的局面结束,但我又隐隐地感觉到,盛极之时恐怕也是其由盛转衰的转折点.

MEXCNFT:What?绿地结缘8302款无聊猿

30年前,绿地还是一家注册资本2000万元的小型绿化公司,历经三十载栉风沐雨,在张玉良董事长的带领下,绿地人把一家小公司打造成为万亿规模的世界500强企业.

[0:15ms0-1:92ms