风险提示:理性看待区块链,提高风险意识!
孙宇晨旗下Poloniex被盗上亿美元、Raft项目被盗340万美元 上周黑客为何如此猖獗?
首页 > 业界 > 区块链 2023-11-13 17:34
摘要
上周,发生了两起较大的安全事件 。
币界网报道:

上周,发生了两起较大的安全事件。

首先是北京时间11月10日19:00左右,Beosin旗下EagleEye监测到孙宇晨旗下Poloniex 相关地址持续转出大额资产,疑似被盗。

相关地址:

紧接着,孙宇晨以及 Poloniex 在社交平台发布公告证实了被盗事件。根据Beosin安全团队使用Beosin Trace追踪统计,Poloniex 被盗资产累计约 1.14 亿美元。

Poloniex黑客将盗取代币分散到各个地址进行兑换,并沉淀到不同地址。11月10日20:30左右,攻击在以太坊链上已将盗取代币兑换为超3000万美元的ETH并存放在各个地址,在TRON链上的盗取资金也已转移为超过2000万美元的TRX并存放于各个地址,同时还在持续兑换转移。资金转移明细如下图所示。

Beosin Trace追踪资金统计

在攻击发生后,孙宇晨也发文,劝告黑客尽快「退款」,并愿意拿出 5% 资产作为白帽奖励,黑客也并未作出任何回应。

无独有偶,第二天2023年11月11日,Beosin旗下EagleEye平台监测到,以太坊链上的Raft项目的IRPM合约遭受黑客攻击,项目方损失约3,407,751美元。本次攻击较为复杂,Beosin安全团队将详细分析结果分享如下。

相关地址:

Raft项目安全事件相关信息

●攻击交易

0xfeedbf51b4e2338e38171f6e19501327294ab1907ab44cfd2d7e7336c975ace7

●攻击者地址

0xc1f2b71A502B551a65Eee9C96318aFdD5fd439fA

●攻击合约

0x0A3340129816a86b62b7eafD61427f743c315ef8

0xfdc0feaa3f0830aa2756d943c6d7d39f1d587110

●被攻击合约

0x9ab6b21cdf116f611110b048987e58894786c244

Raft项目安全事件漏洞分析

主要是攻击者利用了闪电贷进行质押率操控,并且铸币计算方式采用向上取整导致,攻击者利用被操纵的质押率放大了向上取整的影响,导致少量的质押可以借出大量的资产。

攻击流程

攻击准备阶段:

1. 攻击者通过攻击合约,在AAVE中使用闪电贷借入了6001个cbETH,以用于捐赠进行利率操控。

接着攻击者清算了自己的在IRPM上借贷。

清算分两个阶段,在_closePosition中攻击者burn了合约中一半数量的rcbETH-d(rcbETH-d是raft项目的债务量代币,rcbETH-c是质押资产代币)。

在_closePosition函数结束之后,第二阶段会调用_updateDebtAndCollateralIndex更新新的借贷利率。

这里面的总债务量攻击者通过前面的清算已经减少了一半。

由于.raftCollateralToken.setIndex这个质押资产的利率更新中使用了balanceof(address.This)作为参数传入,导致了攻击者通过闪电贷借入的6001个cbETH可以直接转入合约中进行控制。可以看到这6003个cbETH的总量有6001个都是未更新的。

而在代币cbETH的setIndex函数中虽然有权限控制,新的利率是由攻击者操控的backingAmount除代币总量进行计算,攻击者通过被攻击合约(IRPM)的权限,并传入异常的参数,导致这个storedIndex扩大到67*10^36(扩大67*10^18)。

2.在抵押率被操控之后攻击者通过另一个攻击合约0xfdc0feaam进行多笔cbETH铸造rcbETH-c。这里的铸币函数是采用的向上取整的方式,由于上面storedIndex扩大了67*10^18,会导致铸币数量缩小67*10^18倍,但由于铸币函数是采用的向上取整的方式,使得本该按1:1/(67*10^18)比例铸币变成了1:1来铸币,相当于抵押品价值扩大了67*10^18倍。

3.在多次mint结束后,攻击者有了10,050个rcbETH-c,开始了借贷。(这多笔mint债务量rcbETH-d为3000始终没变)。

4.攻击在增加大量rcbETH-c 后,先把闪电贷需要还的钱借出来

之后再以R token形式的借出收益共6705028个。

之后将3,300,000个Rtoken进行兑换,最终共换出1575个ETH, 但是在换出的时候将eth换到0地址上了。

剩下的3322460 Rtoken,账户中留下了1442460个,剩下的1,900,000个转入了攻击合约向攻击者兑换了个127ETH。

Raft项目安全事件资金追踪

截止发文时,Raft项目的IRPM合约被盗资金共3,407,751美元,其中价值3,140,000的ETH被攻击者误转入0地址,剩下的获利由攻击合约分批卖出267,751美元。

总结

对于Poloniex安全事件,Beosin提醒钱包或者项目方应保管好私钥。针对Raft项目项目IRPM合约安全事件,Beosin安全团队建议:1. 质押率等关键函数计算通过预言机报价进行。2.涉及系数计算,要先乘后除,并且尽量避免使用向上取整的方式。同时我们建议项目上线前,寻求专业的安全审计公司进行全面的安全审计。

发表评论
发表评论
暂无评论
    相关阅读
    币界百科
    币界资讯
    401(k)账户中约有9万亿美元,相比之下,整个加密货币行业市值不到4万亿美元。
    比特币
    2025-08-08 11:31:23
    12.5万亿美元级别的养老基金市场一旦开放加密货币投资,专业人士估算资金流入可能高达8000亿美元
    比特币
    2025-08-08 08:31:34
    随着鲸鱼和散户的买入,Solana 的涨势自近期从黄金区域反弹以来获得了动力。
    区块链
    2025-08-08 07:53:05
    沃伦·巴菲特已将伯克希尔·哈撒韦公司持有的短期国库券减少了数百亿美元,并加倍投资一家广播公司的股票。
    区块链
    2025-08-08 07:39:22
    由于势头未能支撑持续上涨,DEXE 近期涨势可能会减弱。
    区块链
    2025-08-08 07:02:44
    在加密货币的投资浪潮中,HOGE合约与KAIA杠杆成为众多投资者关注的焦点。HOGE合约在市场上有独特的运行机制,而KAIA杠杆更是因币安上线相关交易对及高达75倍的杠杆吸引大量目光。了解它们能让你在加密交易中更好地把握机会。不过,加密交易的永续合约和杠杆交易有着显著区别,如资金来源、杠杆率计算、风险管理等方面。DYOR,深入研究这两者,才能在市场中更从容地做出决策,降低风险,获取更好的投资体验。
    交易所百科
    2025-03-07 13:24:00
    近期,Pi币在加密货币市场表现亮眼,成为焦点。2月27日其价格达2.98美元新高,虽随后受整体市场下降趋势影响,但3月3日价格大幅上涨,惊艳众人。据Concodex数据,Pi币在2025年3月可能见证大规模上升,预计高价达8.23美元,平均交易价4.89美元。Pi Network以创新方法重新定义加密领域规则,拥有超5000万用户社区,若克服当前挑战,实现更多交易所上市和去中心化,可能为数字金融设定新标准。
    矿业百科
    2025-03-07 15:01:22
    2025年泰达币利好消息不断。截至3月3日,其交易价格上涨0.03%,市值高达1423.9亿美元,24H波幅0.4%,显示出价格稳定的特性,降低了投资者风险。此外,国内交易平台易用性和可及性不断进化,新手也能轻松上手,其独特地位也随着市场成熟更加稳固。
    区块链百科
    2025-03-07 19:10:23
    近期,加密货币市场波动剧烈。2月26日特朗普宣布美国新的加密货币战略储备标的,其中包括瑞波币、Solana和艾达币等,比特币和以太坊为核心。此前特朗普出手曾让比特币、以太坊及特朗普币大幅上涨,超17万人爆仓。但当下特朗普币面临诸多利空。美联储“鹰派”表态,费城联储主席哈克称鉴于特朗普政府政策细节不明,应保持利率不变。同时,Bybit黑客入侵事件加剧市场波动,黑客窃取超15亿美元加密资产,投资者需DYOR,警惕市场风险。
    矿业百科
    2025-03-07 16:15:09
    KuCoin作为全球领先的加密货币交易平台之一,自2017年成立以来,凭借丰富的数字货币交易对、友好的用户界面和前沿的技术支持,积累了大量忠实用户。它致力于发掘并上线优质区块链项目,提供现货交易、期货交易、质押挖矿等多种金融服务。本文将深度解析Kucoin平台的功能特色,带你全面了解这个备受青睐的加密货币交易平台,让你在加密货币的投资和交易中更有底气。
    矿业百科
    2025-03-07 17:15:29
    在某些主流交易所中,不少隐藏功能与高级玩法,却是90%的用户所未曾了解的。这些功能不仅可以帮助你提升投资收益,还能有效规避一些常见的风险。今天,本文将深度解析这些鲜为人知的功能,并提供实用的操作指南,确保每位读者都能在币圈中如鱼得水,高效交易。
    交易所知识
    2025-04-07 10:24:21
    韭菜是被交易成本割的 而不是被庄家割的。
    比特币新闻
    2025-08-05 08:31:27
    本文,我们来评估近期加密市场疲软背后的驱动因素,以及我们在更广泛市场周期中的位置,共同探讨塑造未来道路的宏观经济和加密特定因素。
    比特币新闻
    2025-03-19 12:31:23
    在数字资产蓬勃发展的当下,BSW交易所官网与NWC交易备受关注。BSW币交易所是专注数字资产交易的平台,采用银行级安全防护技术,交易速度快,支持多样数字资产,官网还提供安卓版APP下载,界面简洁易用。而对于NWC交易,若想参与需选可靠交易所,注册账户、充值资金后即可购买或出售NWC币,完成交易后还能提取到数字钱包存储。了解这些内容,能让投资者更好地把握数字资产交易的机遇,同时也需关注其中的风险与挑战,DYOR,谨慎操作。
    币种知识
    2025-03-04 10:30:16
    在数字化资产交易日益繁荣的当下,加密货币交易所作为连接区块链世界与现实经济的重要桥梁,其影响力和重要性不言而喻。全球领先的加密货币交易所包括 OKX、币安、火币、Coinbase、KuCoin、Kraken、Gate.io、Gemini、Bybit 和 Bitstamp 等。这些交易所以其可靠性、安全性、广泛的交易对和低交易费用而著称,还提供如衍生品交易、杠杆选择、顶级流动性、稳定性、监管合规性和机构投资者选择等各种功能。投资者在选择交易平台时,应根据自身需求和交易风险进行合理选择,并采取有效的风险控制策
    钱包知识
    2025-03-03 20:48:29
    推荐专栏
    热门币种
    更多
    币种
    美元价格
    24H涨跌幅
    BTC比特币
    116,721.98 USDT
    ¥849,736.01
    +2.07%
    ETH以太坊
    3,921.35 USDT
    ¥28,547.43
    +7.07%
    XRP瑞波币
    3.35 USDT
    ¥24.36
    +12.43%
    USDT泰达币
    1.00 USDT
    ¥7.18
    +0.01%
    BNB币安币
    784.69 USDT
    ¥5,635.48
    +2.41%
    SOL
    174.03 USDT
    ¥1,266.94
    +4.12%
    USDC
    0.99960 USDT
    ¥7.18
    -0.01%
    DOGE狗狗币
    0.22130 USDT
    ¥1.59
    +8.27%
    TRX波场币
    0.33720 USDT
    ¥2.42
    -0.5%
    ADA艾达币
    0.79220 USDT
    ¥5.69
    +7.74%
    热搜币种
    更多
    币种
    美元价格
    24H涨跌幅
    Conflux
    0.2186 USDT
    ¥1.59
    +1.96%
    比特币
    116,721.98 USDT
    ¥849,736.01
    +2.07%
    以太坊
    3,921.35 USDT
    ¥28,547.43
    +7.07%
    dYdX
    0.61060 USDT
    ¥4.45
    +0.13%
    柚子
    0.5295 USDT
    ¥3.85
    +4.48%
    Filecoin
    2.4785 USDT
    ¥18.04
    +4.27%
    Solana
    174.03 USDT
    ¥1,266.94
    +4.12%
    波场
    0.337 USDT
    ¥2.45
    -0.71%
    Uniswap
    10.5166 USDT
    ¥76.56
    +8.65%
    狗狗币
    0.2212 USDT
    ¥1.61
    +8.22%
    Curve
    0.9474 USDT
    ¥6.90
    +2.47%
    Shiba Inu
    1.28E-5 USDT
    ¥0.00
    +3.98%
    最新快讯
    更多
    生物技术创新公司Equillium宣布加密货币储备战略扩展
    2025-08-08 12:03:03
    本周矿业数据要闻精选:全球第二大矿企灿谷7月BTC产量环比上涨45%;比特币周平均算力上涨6.9%
    2025-08-08 12:03:02
    某交易员再次卖出1451枚ETH获得553万枚USDC,并存入Hyperliquid以避免爆仓
    2025-08-08 11:56:45
    Babylon基金会:社交空投分发已完成,已发送至登记地址
    2025-08-08 11:56:44
    ONDO过去4日累计涨幅超9%,现报1.01USDT
    2025-08-08 11:50:19
    一位交易员通过抄底山寨币在 7 天内获得了 138 倍的利润,总利润超过 17.60 万美元
    2025-08-08 11:50:18
    以太坊市值跃居全球资产第27位
    2025-08-08 11:47:01