CertiK:Parallel Finance遭受重入攻击损失约200万美元

2022-07-11 14:09:45

7月11日消息,CertiK安全团队监测到DeFi平台Parallel Finance遭受重入攻击,导致了约200万美元的损失。 此次事件中攻击者使用大量的Doodle NFT借入WETH,CertiK分析如下:黑客利用三起单独的闪电贷进行了攻击。合约中的重入漏洞导致智能合约认为没有需要偿还的借款,因此攻击者可以在不偿还任何WETH的情况下提取NFT。攻击者多次重复该步骤后将资金转移至Tornado Cash,通过使用混淆工具阻断资金追踪。 该项目在此前已接受过慢雾的智能合约审计,但​该漏洞并未被检测出。目前Parallel Finance正在接受CertiK的第二次审计,但黑客已完成攻击,此时的审计为时已晚​。 截至发稿时,Parallel Finance还未对本次攻击事件​作出声明或回应。
211COIN发布此信息目的在于传播更多信息,与本网站立场无关,文章内容仅供参考,不代表任何确定性判断,且不构成投资建议,请谨慎对待,风险自担。
相关快讯
11:04
成都链安:某质押挖矿项目遭受攻击损失约为11万美元
7月12日消息,据成都链安安全社区成员提供的情报显示,质押挖矿项目(0xa792B90067bd73b048AF12bC2a6E1978FE34BBdb)遭受黑客攻击。经成都链安技术团队分析,攻击者利用合约中updateBalance函数的加法溢出漏洞,修改攻击账户的质押量,最终利用超高的质押量领取出了该合约几乎全部的资产。最终,攻击者总计获利约为11万美元,目前获利资金一半已进入Tornado.Cash,另一半被转至0xbfa16fB56B50ac3A69922447BBfC89A59b8B350A地址。成都链安链必追将会对涉案地址进行持续监控。
22:25
TempleDAO疑似遭到攻击损失约200万美元
10月11日消息,据 @spreekaway 称,DeFi 协议 TempleDAO 疑似遭到攻击,损失约 200 万美元。
13:30
Poolz Finance的Locked Deal合约遭到攻击损失约50万美元
金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控显示,ETH、BSC和Polygon链上Poolz Finance的LockedDeal合约遭到了攻击,损失约50万美元。攻击者调用了LockedDeal合约中存在漏洞的函数CreateMassPools,并且在参数_StartAmount中触发了整数溢出的漏洞。攻击者除了获得了大量的poolz token意外还获得了其他代币,请相关项目提高警戒。 此前,Beosin EagleEye监控到Poolz Finance相关代币$POOLZ暴跌90%
07:37
已倒闭的Swerve Finance遭受治理攻击损失130万美元
金色财经报道,有人一直试图对已解散的Swerve Finance发起治理攻击,目前已损失130万美元的稳定币,治理攻击是指黑客控制足够的投票权来执行旨在从协议中窃取代币的提案。在Swerve Finance的案例中,攻击已经持续了一个多星期。
14:50
安全团队:Nereus Finance遭受闪电贷攻击攻击者获利37万美元
据官方消息,HyperLab安全团队监测到新生代公链AVAX上的项目Nereus Finance遭受到到闪电贷攻击。 攻击者合约地址为:0x16b94C6358FE622241d055811d829281836E49d6 攻击交易地址为:0x0ab12913f9232b27b0664cd2d50e482ad6aa896aeb811b53081712f42d54c026 攻击者利用经典的闪电贷攻击模式即闪电贷->偏斜储备->假LP代币定价->偿还闪电贷获利了大概约37万USDC。 据调查,导致此次攻击的原因是由Nereus Finance维护的Abracadabra代码的未授权克隆@0xEdwardo。HyperLab安全团队会实时跟进此次事件的动态和持续报道后续分析。
15:14
安全团队:DFX Finance存在严重漏洞遭攻击攻击者获利逾23万美元
11月11日消息,据慢雾安全团队情报,2022 年 11 月 11 日,ETH 链上的 DFX Finance 项目遭到攻击,攻击者获利约 231,138 美元。慢雾安全团队以简讯形式分享如下: 1. 攻击者首先调用了名为 Curve 的合约中的 viewDeposit 函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱 2. 紧接着继续 Curve 合约的 flash 函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的 flashCallback 函数回调了合约的 deposit 函数进行存款 3. 存款函数外部调用了 ProportionalLiquidity 合约的 proportionalDeposit 函数,在该函数中会将第二步中借来的资金转移回 Curve 合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证 4. 由于利用重入了存款函数来将资金转移回 Curve 合约中,使得成功通过了闪电贷还款的余额检查 5. 最后调用 withdraw 函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约 2,283,092,402 枚的 XIDR 代币和 99,866 枚 USDC 代币获利 此次攻击的主要原因在于 Curve 合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利。
Copyright © 2018-2022 211COIN版权所有.