Furucombo被盗1400万美元启示录:切勿过度授权

北京时间 2 月 28 日凌晨,以太坊协议组合工具 Furucombo 智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过 1400 万美元。

PeckShield (派盾)分析发现,该漏洞与几天前 Primitive Finance 出现的漏洞原理相同,与用户的无限授权有关。

由于 Cream Finance 未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约 110 万美元。?

BTC突破42300美元关口 日内涨幅为9.16%:火币全球站数据显示,BTC短线上涨,突破42300美元关口,现报42303.76美元,日内涨幅达到9.16%,行情波动较大,请做好风险控制。[2021/8/7 1:40:09]

DeFi 聚合器 Furucombo 于 2020 年 3 月推出,最初只支持 Uniswap V1 交易及 Compound 供应功能。2020 年12月,Furucombo 添加连接 Uniswap,Compound 和 Aave 等协议。

超5684枚ETH转入Kraken:金色财经报道,Whale Alert数据显示,北京时间1月19日03:50,5,684.214枚ETH从0x11a0开头未知钱包地址转入Kraken,价值约701.85万美元,交易哈希为:0x71e8223741216f0cad9d6089c4c291430a04182090a0ed9875574169432734a7。[2021/1/19 16:28:45]

其首席执行官 Hsuan-Ting Chu 曾表示:“ Furucombo 不同于 1inch 和 Yearn Finance,Furucombo 聚合各种 DeFi 协议。使用 Furucombo,所有都 '无需许可'。"

MakerDAO发起有关增加YFI-A债务上限等投票:金色财经报道,据官方博客消息,治理促进者和Maker Foundation智能合约团队已将两项执行投票纳入投票系统:1.将YFI-A债务上限从700万枚DAI增至2000万枚DAI;2.将所有Vault库的Dust参数从100枚DAI增加到500枚DAI。[2020/11/21 21:33:39]

同时,Furucombo 允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield (派盾)通过追踪和分析发现,Furucombo 协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的 Furucombo 代理中;

Furucombo 调用白名单中的 AaveLendingPoolv2 函数,并在函数中附带攻击合约地址,调用 AaveLendingPoolv2::initialize()函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击 Furucombo 代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi 于 2020 年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让 DeFi 亦成为被攻击的重灾区。

PeckShield 安全专家表示:“DeFi 聚合器 Furucombo 把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi 正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着 DeFi 行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一 DeFi 合约漏洞获利后,会利用同原理的漏洞对其他 DeFi 合约进行依次攻击。

PeckShield (派盾)提示各 DeFi 合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

Luna金色早报 | 33亿美元的比特币期权今日到期 Coinbase或发币

头条 ▌33亿美元的比特币期权于今日到期 金色财经报道,价值约33亿美元的比特币期权今日到期,此外价值约6.13亿美元的以太坊期权也于今日到期。如果交易员变现,他们可能会在市场上抛售大量比特币,从而可能对比特币的价格造成压力。如果他们持有或再投资,则加密市场可能会涌入新鲜资金。

以太坊新闻周刊 | Coinbase获批上市 比特币跌破5万美元

金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、行情与合约数据、项目动态、技术进展等行业动态。本文是其中的新闻周刊,带您一览本周区块链行业大事。 ▌美SEC审查员提醒主流金融机构在引入数字资产产品时要谨慎行事 金色财经报道,美国证券交易委员会(SEC)的审查员在周五的合规通知中概述了审查数字资产投资的框架。

DAIUniswap:Hold和提供流动性 哪种方式更赚?

在2020年第三季度,所有的去中心化金融(DeFi)加密交易所都开始快速增长,这基本上是由于Uniswap推出了一个更有弹性和深度的版本,他们的交易所平台自2018年以来一直在线。再加上货币宽松、财政刺激和锁仓量的增加,刺激了今年下半年的爆炸性业绩。

[0:15ms0-7:591ms