COMB:慢雾:Furucombo被黑分析_Component

据链闻消息,著名DeFi项目Furucombo被黑,损失超1500万美元。慢雾安全团队第一时间介入分析,并将攻击细节分享给大家。攻击细节分析

本次发生问题的合约在Furucombo本身的代理合约当中。整个攻击流程很简单。攻击者通过设置了Furucombo的AaveV2Proxy的逻辑地址导致后续通过Furucombo代理合约调用的逻辑全部转发到攻击者自己的恶意合约上,导致任意资金被盗。

矿企BIT Mining完成对挖矿硬件制造商Bee Computing的收购:6月1日消息,比特矿业(BITMining)宣布完成对挖矿硬件制造商Bee Computing的收购,该公司向售股股东发行了16038930股A类普通股。BIT Mining首席执行官Xian feng Yang表示,未来计划投入更多资源,协助Bee Computing开发和制造更主流的加密货币挖矿芯片和机器,并提高性价比和性能优势。我们相信它将优化我们的产品供应,并进一步提升我们在区块链行业价值链中的地位。

Bee Computing成立于2018年,专注于BTC、ETH、LTC等加密货币的挖矿芯片和矿机的开发和制造。目前,Bee Computing正在开发三类矿机,包括新一代比特币矿机、ETC和LTC矿芯片和矿机。[2022/6/1 3:54:42]

但是如果事情那么简单,那么本次分析不值一提。问题远比想象的复杂得多。如上图所示攻击者的入口在Furucombo的batchExec函数,我们先对batchExec函数进行分析:

Flamincome与Flamingo跨链资产网关Wrapper将于今晚9点正式上线:9月23日Neo官方消息,由NGD孵化的以太坊端终极收益增强器Flamincome与Flamingo跨链资产网关Wrapper将于北京时间9月23日21点在 flamingo.finance 正式上线。届时,以太坊资产持有者可以开始在Flamincome中获得以太坊端的收益,NEO与ONTd资产持有者则可以直接在Wrapper中将资产进行迁移,为即将在25日开启的Mint Rush进行准备。[2020/9/23]

以上是FurucomboProxy合约的batchExec函数的具体实现,其中_preProcess和_postProcess合约分别是对调用前后做一些数据上的处理,不涉及具体的调用逻辑,这边可以先忽略。我们主要观察核心的_execs函数:

BCH于8月6日15:00上线ZG.COM全币种合约:据官方公告,ZG.COM将于2020年8月6日14:00支持BCH现货与合约的资产互转,于8月6日15:00开启BCH全币种合约交易。

比特现金BCH是矿池ViaBTC基于BitcoinABC方案推出的新的加密数字资产。全币种合约为ZG.COM全球首创,支持全币种和多倍杠杆,根据BTC价格指数进行交易,采用逐仓保证金模式。官方表示,未来将上线更多合约品种,以满足投资者需求。[2020/8/5]

通过对execs代码的分析不难发现,函数的主要逻辑是对configs数组的数据做检查,并根据configs数组的数据对data进行一些处理。但是回顾上文中攻击者的调用数据,不难发现攻击者的调用数据中,configs的数据是一个0地址:

这里有一个trick,由于0地址是一个EOA地址,所有对EOA地址的函数调用都会成功,但是不会返回任何结果。结合这个trick,execs函数中的关于configs数据的部分可以先暂时忽略。直接看到最后的核心_exec函数:

_exec函数的逻辑也很简单,在校验了_to地址后,直接就将data转发到指定的_to地址上了。而通过对攻击交易的分析,我们能发现这个_to地址确实是官方指定的合法地址。

Coin Center就美国财政部对Tornado Cash的制裁提起诉讼:金色财经报道,总部位于华盛顿特区的政策性非营利组织Coin Center正在就美国财政部对Tornado Cash的制裁提起诉讼,加入Coin Center诉讼的是一位在美国东南部的匿名人权倡导者,一位使用以太坊区块链的软件开发人员,以及一位数字资产经理David Hoffman。

这是第二起针对财政部的制裁诉讼。美国加密巨头Coinbase支持上个月由六名使用该软件的人提起的诉讼,其中包括两 Coinbase员工。非营利组织和Coinbase支持的诉讼旨在让法院相信,政府在针对软件而非个人或实体方面超越了其权威,并超越了赋予财政部发布经济制裁权力的法定语言和意图。[2022/10/13 10:33:04]

最后一步,便是调用_to地址,也就是官方指定的AaveV2Proxy合约的initialize函数,将攻击者自己的恶意地址设置成AaveV2Proxy合约的逻辑地址。通过对Furucombo合约的分析,可以发现整个调用流程上没有出现严重的安全点,对调用的地址也进行了白名单的检查。那么问题只能是出在了对应要调用的代理逻辑上,也就是AaveV2Proxy合约。我们直接分析AaveV2Proxy合约的initialize函数的逻辑:

可以看到initialize函数是一个public函数,并在开头就检查了_implementation是否是0地址,如果是0地址,则抛出错误。这个检查的目的其实就是检查了_implementation是否被设置了,如果被设置了,就无法再次设置。根据这个设置,不难想出initialize这个函数只能调用一次。除非AaveV2Proxy从来没有设置过_implementation,否则这个调用是不会成功的。难道Furucombo真的没有设置过对应的_implementation吗?带着这样的疑问,我们检查了交易内的状态变化。如下:

可以看到,交易中改变了存储位置为0x360894a13ba1a3210667c828492db98dca3e2076cc3735a920a3ca505d382bbc的内容,而写入的内容正是攻击者自己的恶意合约地址0x86765dde9304bea32f65330d266155c4fa0c4f04。而0x360894a13ba1a3210667c828492db98dca3e2076cc3735a920a3ca505d382bbc这个位置,正是_implementation数据的存储地址。

也就是说,官方从来没有设置过AaveV2Proxy合约的_implementation地址,导致攻击者钻了这个空子,造成了Furucombo资产损失。总结

通过对整个事件的分析来看,Furucombo此次事故并不在安全漏洞的范畴内,主要的原因在于官方将未启用的AaveV2Proxy合约添加进了自己的白名单中,并且未对AaveV2Proxy合约进行初始化,导致攻击者有机可乘。建议

目前,由于Furucombo遭受攻击,导致任何将代币授权过给Furucombo合约(0x17e8ca1b4798b97602895f63206afcd1fc90ca5f)的用户都将面临资金损失的风险。慢雾安全团队建议与Furucombo交互过的用户检查是否有将相关代币授权给Furucombo合约。如有授权,应及时撤销相关授权,避免进一步损失。参考链接:代币授权检查地址:https://approved.zone/攻击交易:https://ethtx.info/mainnet/0x6a14869266a1dcf3f51b102f44b7af7d0a56f1766e5b1908ac80a6a23dbaf449

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

大币网

BNB比特币:“炒币者”,马斯克_加密货币

编者按:本文来自连线出行,作者:钟微比特币价格倒在了5万美元的关口,停止了一年以来的暴涨。2月22日下午,美股开盘前10分钟,比特币5分钟内跌超3000美元,跌穿5万美元大关,一度跌至4.8万美.

[0:0ms0-5:88ms