北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。
PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。
由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。?
LBank 未受到 Infura 宕机影响,用户可正常充提 ERC20 代币:据官方消息,受 Ethereum 的API服务供应商 Infura 宕机影响,多家交易平台疑似暂停 ETH 以及 ERC20 代币充提服务。
LBank技术总监表示,团队从2016年起就开始自建BTC, ETH等主流资产的节点与钱包,不依赖于Infura等外部服务商的API服务,因为此次不受影响,用户可正常使用 ERC20 代币充值及提现服务。[2020/11/11 12:20:29]
DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。
动态 | 加拿大挖矿公司Hut8从Bitfury购买9个数据中心,将使挖矿运营能力提升19%:加拿大挖矿公司Hut8以700万美元从挖矿巨头Bitfury购买9个数据中心,这笔交易将使Hut8挖矿运营能力提升19%。随着今年比特币价格不断上涨,Hut8公司业绩也开始恢复,第二季度收益净收入达到3368万加元。(investingnews)[2019/9/13]
其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"
动态 | 曾投资比特币矿业巨头Bitfury的先锋集团称业务陷入困境:据新浪财经7月23日消息,曾投资比特币矿业巨头Bitfury的中国金融科技公司先锋集团(UCF)称,业务“遇到前所未有的困境和危机”。该集团董事长张振新向全体员工发出内部信称,已经启动重组计划,与多个资管公司、券商、拍卖公司和产权交易所等治谈资产重组方案。信息显示,先锋集团曾在金融科技与区块链产业进行布局,通过香港上市公司中新控股(8207.HK)投资比特币矿业巨头Bitfury,获得后者6.38%股权。2016年12月,先锋旗下企业还曾宣布收购越南信息科技服务及个人化金融服务解决方案公司Amigo Technologies 51%股份。此外,先锋集团曾参与投资区块链初创公司质数金服与区块链技术公司质数链网,质数金服为第三方支付、基金、银行、保险等各金融业态提供金融科技服务,为金融和非金融机构提供基于分布式技术的核心总账能力、资金清算能力和交易服务,并称在成立后的一年中“已为各金融机构清算资金逾千亿元”。[2019/7/23]
同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。
PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;
Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;
最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。
在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。
PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”
在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。
随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。
PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。