Furucombo被盗1400万美元启示录:切勿过度授权

北京时间 2 月 28 日凌晨,以太坊协议组合工具 Furucombo 智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过 1400 万美元。

PeckShield (派盾)分析发现,该漏洞与几天前 Primitive Finance 出现的漏洞原理相同,与用户的无限授权有关。

由于 Cream Finance 未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约 110 万美元。 

数字银行N26推出超过100种代币的加密货币交易:金色财经报道,德国数字银行N26今天通过与Bitpanda合作推出了加密货币交易工具。奥地利的客户将能够交易超过100种代币,包括狗狗币、SOL、AVAX和shiba,未来几个月将推广到其他国家。

据悉,德国数字银行N26估值90亿美元,在欧洲有超过800万的用户。(the block)[2022/10/20 16:32:33]

DeFi 聚合器 Furucombo 于 2020 年 3 月推出,最初只支持 Uniswap V1 交易及 Compound 供应功能。2020 年12月,Furucombo 添加连接 Uniswap,Compound 和 Aave 等协议。

市值前百种币89涨10跌1平:金色财经行情显示,BTC今日价格在35670.27-34295.02美元之间波动,市场整体上行。市值前百币种89涨10跌1平,其中涨幅前三的币种分别为:AXS 涨幅35.59%,AAVE 涨幅12.11%,LSK 涨幅11.66%;跌幅前三的币种为:VGX 跌幅-1.24%,VET 跌幅-0.87%,IOTA 跌幅-0.66%。[2021/7/4 0:26:37]

其首席执行官 Hsuan-Ting Chu 曾表示:“ Furucombo 不同于 1inch 和 Yearn Finance,Furucombo 聚合各种 DeFi 协议。使用 Furucombo,所有都 '无需许可'。"

同时,Furucombo 允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield (派盾)通过追踪和分析发现,Furucombo 协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的 Furucombo 代理中;

Furucombo 调用白名单中的 AaveLendingPoolv2 函数,并在函数中附带攻击合约地址,调用 AaveLendingPoolv2::initialize()函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击 Furucombo 代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi 于 2020 年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让 DeFi 亦成为被攻击的重灾区。

PeckShield 安全专家表示:“DeFi 聚合器 Furucombo 把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi 正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着 DeFi 行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一 DeFi 合约漏洞获利后,会利用同原理的漏洞对其他 DeFi 合约进行依次攻击。

PeckShield (派盾)提示各 DeFi 合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链杂谈

DOGESUSHI、UNI双创新高 发展差异显现 DEX龙头花落谁家?

截止2月21日,DeFi协议总锁仓量已达到接近630亿美元的水平,DeFi一路走高,其重要领域——去中心化交易所(DEX)的竞争也分外激烈。Tokenlon、Matcha后来者虽势头强劲,Uniswap和SushiSwap两大巨头本身竞争亦更激烈,并且现稳居去中心化交易所前两位,可谓是当之无愧的引领当前DeFi牛市走向新高的领头羊。

OKB以太坊的费用为什么这么高?

1/ 以太坊 (Ethereum) 是比特币之后,市值第二大的公链。以太坊网络上每天产生一百多万笔交易,过去七天链上日均交易费用超过三千万美元(比特币相应的数据是八百万),过去三十天链上日均清算金额超过九十亿美元。 2/ 以太坊网络上的不同操作,传输数据大小不一样,消耗费用也不一样。

DAI金色早报 | 拜登:希望参议院迅速就刺激法案采取行动

头条 ▌拜登:希望参议院迅速就刺激法案采取行动 美国总统拜登表示,美国人民在支持我的(1.9万亿美元刺激)计划方面有“压倒性的共识”。我在众议院批准刺激法案后与众议院议长佩洛西进行了通话。希望参议院迅速就刺激法案采取行动。刺激计划能缓解民众的痛苦。此前消息,拜登1.9万亿美元刺激计划在众议院通过。

[0:15ms0-0:499ms