782 天前

11月11日,星期五 03:35

【慢雾安全提醒】 DexFinance 存在严重漏洞遭攻击

据慢雾安全团队情报,2022 年 11 月 11 日,ETH 链上的 DexFinance 项目遭到攻击,攻击者获利约 231,138 美元。慢雾安全团队以简讯形式分享如下:
1. 攻击者首先调用了名为 Curve 的合约中的 viewDeposit 函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱
2. 紧接着继续 Curve 合约的 flash 函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的 flashCallback 函数回调了合约的 deposit 函数进行存款
3. 存款函数外部调用了 ProportionalLiquidity 合约的 proportionalDeposit 函数,在该函数中会将第二步中借来的资金转移回 Curve 合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证
4. 由于利用重入了存款函数来将资金转移回 Curve 合约中,使得成功通过了闪电贷还款的余额检查
5. 最后调用 withdraw 函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约 2,283,092,402 枚的 XIDR 代币和 99,866 枚 USDC 代币获利
此次攻击的主要原因在于 Curve 合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利
参考攻击交易: https://etherscan.io/tx/0x6bfd9e286e
37061ed279e4f139fbc03c8bd707a2c
dd15f7260549052cbba79b7

1
0
  • 全网比特币合约未平仓头寸降至约570亿美元,24小时跌幅1.68%

    火讯财经讯,1月1日消息,Coinglass数据显示,全网比特币期货合约未平仓头寸降至约60.51万枚BTC(约合570.41亿美元),24小时跌幅1.68%,其中: 1、CME比特币合约未平仓头寸为17.13万枚BTC(约合160.98亿美元),位列第一; 2、币安比特币合约未平仓头寸为12.83万枚BTC(约合121.03亿美元),位列第二。  

    1 小时前

  • 某交易者14小时前买入8.96万美元的HYENA,当前浮亏8.08万美元

    火讯财经讯,1月1日消息,据Lookonchain监测,某交易者14小时前买入8.96万美元的HYENA,当前价值仅为8794美元,浮亏8.08万美元(-90%)。

    1 小时前

  • 过去24小时全网合约爆仓1.39亿美元,主爆多单

    火讯财经讯,1月1日消息,Coinglass数据显示,过去24小时加密货币市场全网合约爆仓1.39亿美元,其中多单爆仓9796.07万美元,空单爆仓4119.87万美元。BTC爆仓总金额3063.18万美元,ETH爆仓总金额1606.72万美元。

    1 小时前

  • 多数业内人士和机构认为2025年比特币价格将达到20万美元

    火讯财经讯,1月1日消息,据TraderT汇总市场预测数据显示,多数业内人士和机构认为2025年比特币价格将达到20万美元,其中: Bemstein:200,000美元RichDadRobertKiyosaki:350,000美元FundstratGlobalAdvisors(TomLee):200.000美元StandardChartered(GeoffKendrick):200.000美元ArthurHayes:250.000美元VanEck:180,000美元K33Research:212,500美元BitwiseInvestments:200,000+美元CoinShares:80,000-150,000美元Matrixport:160,000美元GalaxyDigital:185,000美元BitMining:185,000美元MapleFinance:180,000-200,000美元CathieWood:650,000-150万美元(2030)MichaelSaylor:300-4900万美元(2045)

    1 小时前

  • 当前以太坊网络Gas费升至约53 gwei

    火讯财经讯,1月1日消息,Etherscan数据显示,当前以太坊网络Gas费升至约53gwei。

    1 小时前