COM:Furucombo被盗1400万美元启示录:切勿过度授权

北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。

PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。

由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。?

Infura已面向所有用户开放其NFT API和SDK:金色财经报道,ConsenSys旗下区块链开发平台Infura在推特上宣布,其NFT API和SDK已面向所有用户开放。

Infura NFT API有14个不同的端点,使开发人员能够访问所有必要的元数据,还附带三个预审计的ERC-721和ERC-1155模板,涵盖所有NFT用例的85%。

另外,该NFT API还包括来自八个区块链网络的读写功能,使用四种语言,并具有集成的IPFS访问权限,包括提前访问ConsenSys推出的zkEVM。据悉,该zkEVM已向100名选定用户开放私人测试版本,计划于4月向公众开放。[2023/3/24 13:23:47]

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。

比特币矿企Bitfury首席执行官确认公司正在考虑进行IPO:10月19日消息,Bitfury首席执行官Valery Vavilov证实,“随着Bitfury及其公司组合继续在数字资产领域的全球扩张,Bitfury将考虑IPO,作为其更广泛的扩张和增长计划的一部分。”Bitfury尚未确定该公司愿意在何时、在哪个交易所进行IPO。

Bitfury曾在2018年以10亿美元的估值融资8000万美元。Bitfury的投资者包括欧洲风险投资基金Korelya Capital、韩国互联网巨头Naver Group、亚洲机构Macquarie Capital和日本电通(Dentsu Japan),以及Michael Novogratz的加密投资公司Galaxy Digital。

此前报道,比特币矿企BitFury计划在未来12个月内上市,目前已委托德勤对其进行审计。该公司上一轮融资中估值达10亿美元,而此次上市的估值或达到数十亿英镑。BitFury的上市将会成为欧洲至今为止最大规模的加密货币公司IPO。(Cointelegraph)[2021/10/19 20:39:34]

其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"

Bitfury在挪威建立采矿数据中心 将使用百分之百的可再生能源:Bitfury2月20日宣布将在挪威投入3500万美元开设一个新的采矿数据中心。该公司官员表示,比特币采矿数据中心将为当地居民创造至少30个就业机会,该设施将由百分之百的可再生能源提供动力,电力使用效率(PUE)为1.05或更低,甚至远低于Google的PUE 1.12。该公司还表示,将从当地一家名为Helgeland Kraft的可再生能源供应商那里购买约350 GWh的100%清洁能源。[2018/3/24]

同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;

Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。

PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。

PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

[0:0ms0-0:869ms