COM:Furucombo被盗1400万美元启示录:切勿过度授权

北京时间2月28日凌晨,以太坊协议组合工具Furucombo智能合约出现一个严重漏洞。攻击者已经利用该漏洞获利超过1400万美元。

PeckShield分析发现,该漏洞与几天前PrimitiveFinance出现的漏洞原理相同,与用户的无限授权有关。

由于CreamFinance未及时从钱包里撤销所有对外部合约的授权,因此受到该漏洞的影响,造成损失约110万美元。?

HBTC霍比特与TRON波场达成深度合作:据HBTC霍比特(原BHEX)交易所官方消息,HBTC霍比特已与TRON波场达成深度合作,双方将携手共创DeFi和匿名生态的发展。目前,HBTC霍比特已上线TRX和BTT,并且在未来将陆续上线WIN、JST、USDJ。

HBTC霍比特交易所是100%持币者共享的交易平台,由火币、OKEx等56家优质资本共同投资。经过近两年时间的平稳运行,HBTC霍比特能够为客户提供币币、合约、期权等业务,并且平台上主流币及合约交易拥有行业顶级的流动性和深度。

波场TRON致力于为去中心化互联网搭建基础设施。旗下的TRON协议是全球最大的基于区块链的去中心化应用操作系统协议之一,为协议上的去中心化应用运行提供高吞吐,高扩展,高可靠性的底层公链支持。波场TRON还通过创新的可插拔智能合约平台为以太坊智能合约提供更好的兼容性。[2020/7/7]

DeFi聚合器Furucombo于2020年3月推出,最初只支持UniswapV1交易及Compound供应功能。2020年12月,Furucombo添加连接Uniswap,Compound和Aave等协议。

HBTC霍比特交易所以3.1122USDT价格完成HBC回购:据HBTC(原BHEX)霍比特交易所官方公告,在全新的通证模型规则下,HBTC霍比特交易所每日以10倍PE定价从二级市场上回购HBC。今日10倍PE回购价格为3.1122USDT,5倍PE回购价格为1.5561USDT,回购收入为20987USDT。

HBC是HBTC霍比特交易平台所推出的全新通证模型的平台币,是原先平台币BHT的升级,平台创新地推出了10倍PE定价回购模型和霍比特队长激励模型。近期,HBTC霍比特还启动“众筹流动性即上币”方案,重新定义交易所上币模式,解决低流动性的生存危机。目前,众筹流动性的项目与勇者在持续推进中。[2020/6/8]

其首席执行官Hsuan-TingChu曾表示:“Furucombo不同于1inch和YearnFinance,Furucombo聚合各种DeFi协议。使用Furucombo,所有都'无需许可'。"

HBTC霍比特交易所以3.3618USDT价格完成HBC回购:据HBTC(原BHEX)霍比特交易所官方公告,在全新的通证模型规则下,HBTC霍比特交易所每日以10倍PE定价从二级市场上回购HBC。今日10倍PE回购价格为3.3618USDT,5倍PE回购价格为1.6809USDT。

HBC是HBTC霍比特交易平台所推出的全新通证模型的平台币,在保证原先的BHT权益基础上,还推出了两个创新点:全新的10倍PE定价回购模型及霍比特队长激励模型。霍比特队长目前正在招募中,点击原文查看详情。[2020/5/20]

同时,Furucombo允许用户进行无抵押快速贷款和借入任何数量的资产。

PeckShield通过追踪和分析发现,Furucombo协议具有乐高性,此次漏洞与用户的无限授权有关。首先攻击者制造了一个攻击智能合约,并将其运行于易受到攻击的Furucombo代理中;

Furucombo调用白名单中的AaveLendingPoolv2函数,并在函数中附带攻击合约地址,调用AaveLendingPoolv2::initialize函数,该函数可进一步调用提供的攻击合约;

最后,在用户未撤销授权的情况下,攻击者可通过攻击Furucombo代理,盗取用户钱包里的资产。

在流动性挖矿的引领下,DeFi于2020年再次起飞,并成为金融革新的焦点,在这一领域的玩法也越发多样。由于协议内存放着各类有价资产,让DeFi亦成为被攻击的重灾区。

PeckShield安全专家表示:“DeFi聚合器Furucombo把乐高性玩到极致的同时,对每个环节的审计更是至关重要,新的组合会不断变化和适应,这就要求对合约进行定期的、持续的安全审计,而不是在启动前打勾。”

在处理资产时,需谨慎授权。DeFi正经历一个前所未有的增长时期,在这个时期,信任的成本非常高。

随着DeFi行业规模迅猛增长,尤其是业务和运营合作上的不断发力,组合过程中潜在的安全问题会愈发凸显出来。黑客在攻击某一DeFi合约漏洞获利后,会利用同原理的漏洞对其他DeFi合约进行依次攻击。

PeckShield提示各DeFi合约,一旦发生攻击事件后,应自查代码,如果对此不了解,及时找专业的审计机构进行审计和研究,防患于未然。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

FIL币COM:霍比特关于暂停ADA充值和提现的公告

尊敬的社区用户: 由于ADA硬分叉升级,霍比特交易所现将于2021年3月1日22:00暂停ADA的充值和提现。霍比特交易所将在ADA硬分叉升级完毕后恢复充提业务,具体时间将以公告另行通知.

[0:0ms0-4:171ms