死神来了之重入攻击,Fei Protocol漏洞导致7935万美元被盗事件分析
北京时间2022年2022年4月30日, Fei Protocol宣布他们正在调查Rari Fuse池上的一个漏洞 。目前该项目已经暂停了所有借款以减少进一步的损失,并公开向攻击者提供1000万美元用以交换黑客所盗的用户资金,并保证不事后进行追问。
目前报告的总损失约为 7935万美 元,攻击者已经向Tornado Cash发送了5400个ETH(约1530万美元),不过他们的钱包里仍持有22,672.97个 ETH(约6425万美元)。这次攻击已经耗尽了Rari币池的资金,Fei币池(Tribe,Curve)暂未受到影响。
一位Rari团队成员在项目Discord中回应了此事,并表示 "Fuse中的一些借贷人可能受到影响",以及 "Fuse池中的PCV可能会有风险"。该Rari团队成员还证实,仅可借贷的资产易受攻击,不过目前该情况已得到改善。
初步报告显示这个漏洞很可能是因为 重入问题 导致的,这是智能审计中最常见的错误,也是诸多漏洞产生的罪魁祸首——例如2016年臭名昭著的The DAO黑客事件和近年来受害的几个主要协议↓
○ 2020年4月Uniswap/Lendf.Me被黑客利用重入漏洞进行攻击,受盗资产500万美元,
○ 2021年5月BurgerSwap因虚假合约及一个重入性的漏洞被黑客恶意利用,受盗资产720万美元。
○ 2021年8月SURGEBNB受盗,黑客似乎是利用了基于重入的价格操纵来进行攻击,本次事件受盗资产400万美元。
○ 2021年8月CREAM FINANCE的重入性漏洞可让黑客进行二次借贷,受盗资产1880万美元。
○ 2021年9月Siren协议遭受攻击,受盗资产350万美元——其AMM池被重入式攻击。
CertiK本周在medium上发布了一篇关于重入式攻击的文章:https://certik.medium.com/what-is-a-reentrancy-attack-6516fefc001该文近期将于CertiK官方公众号发布中文版,请小伙伴们持续关注!
写在最后
如此看来,将近8000万美元的受盗资产令Fei Protocol成为 有史以来规模最大的重入式攻击受害者 。2022年4月1日,Rari Capital在Medium上发布了一份安全升级报告,称他们已经修补了一个与Fuse pools有关的安全问题。
这个补丁可阻止函数所需的重入,以此修复了Compound的已知漏洞。尽管这一手段可保护许多系统功能,但并未能对exitMarket()生效。即使全局重入锁处于激活状态,当恶意攻击者收到ETH时,他们就可调用exitMarket()。
Fei Protocol在本月初也曾遇到一些问题,当时他们本可以在漏洞发生之前阻止但情况并非如此尽如人意: 他们通过漏洞赏金计划发现了一个bug,导致他们在修复漏洞的同时关闭了rebate program。
截至目前,Fei Protocol团队还没有正式宣布他们的调查结果。
SOL Strategies Files Form 40-F to List on Nasdaq Exchange: Aggressive Solana Accumulation Ahead?
The post SOL Strategies Files Form 40-F to List on Nasdaq Exchange: Aggressive Solana Accumulation A...
Dogecoin Danger: A Dip Under $0.16 Could Trigger A 30% Crash—Analyst
Dogecoin’s price is back at a crucial line. It’s testing the $0.168 area for a second time since mid...
Blazpay, ArtGIS Finance Partner to Power DeFi Products with Compliant AI, RWA Yield Opportunities
Blazpay and ArtGIS will merge AI, blockchain, and RWAs for smarter liquidity and efficient cross-bor...