今日运势评分

5

本月运势

丁丑月

震荡偏多

己克癸,子丑相合
戊不受田田主不祥
子不问卜自惹祸殃

安床,裁衣,交易,立券,入殓,移柩,安葬,除服,成服

置产,嫁娶,出行,开光,栽种,动土,破土,入宅,治病

月相

更待

底部反弹

日冲

Powered by RitMEX

PEPE0.00 -10.68%

SUI4.58 -8.68%

TON4.90 -6.69%

TRX0.23 -4.08%

DOGE0.36 -7.72%

XRP3.00 -6.69%

SOL250.77 -1.80%

BNB686.09 -2.85%

ETH3237.72 -1.39%

BTC101274.35 -3.00%

ETH Gas137.59 Gwei

贪婪
77

被盗约 2700 万美元的加密资产,Penpie 为何被黑客「血洗」?

9 月 4 日,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。

撰文:Beosin

2024 年 09 月 04 日,据 Beosin Alert 监测显示,建立在 Pendle 上的 DeFi 协议 Penpie 遭到黑客攻击,被盗取约 2700 万美元的加密资产。Beosin 安全团队第一时间对事件进行了分析,结果如下。

Penpie 是一个与 Pendle Finance 集成的 DeFi 平台,专注于锁定 PENDLE 代币以获得 Pendle Finance 内的治理权和增强的收益收益。Penpie 旨在为 Pendle Finance 用户提供收益和 veTokenomics 提升服务。

事件相关信息

●攻击交易

0x56e09abb35ff12271fdb38ff8a23e4d4a7396844426a94c4d3af2e8b7a0a2813

●攻击者地址

0xc0Eb7e6E2b94aA43BDD0c60E645fe915d5c6eb84

●攻击合约

0x4aF4C234B8CB6e060797e87AFB724cfb1d320Bb7

●被攻击合约

0x6e799758cee75dae3d84e09d40dc416ecf713652

漏洞分析

本次事件主要是攻击者利用 market 合约中 claimRewards 函数重入质押以提高 staking 合约余额,再将 staking 合约中多余的代币和质押资产提取以获利。

攻击流程

攻击准备阶段:

1. 攻击者通过攻击合约调用用 Penpie 协议中的 Factory 合约创建了新的 market 以及 Yield,其中将 SY 设置为攻击合约。

0xfda0dde38fa4c5b0e13c506782527a039d3a87f93f9208c104ee569a642172d2

2.攻击者进行闪电贷了四种代币,为后续抵押资金作储备。并调用 staking 合约中的 batchHarvestMarketRewards 函数对新创建的 market 进行奖励更新。

3.在 batchHarvestMarketRewards 函数中,对 market 进行奖励更新时,会调用 market 合约中的 redeemRewards 函数。并且合约记录了 redeemRewards 函数前后的余额变化。

4.在 market 的 redeemRewards 函数中,会调用到 SY 合约中的 claimReward 函数。然而 SY 合约是攻击合约,攻击合约通过这个函数完成了对 Staking 合约的重入,将闪电贷的资金抵押到 Staking 合约,共 4 次。

5.这时回到 Staking,由于 redeemRewards 函数前后余额差明显,触发了_sendRewards 函数,_sendRewards 函数最后调用的_queueRewarder 会将多余的代币授权给 market 合约并记录为奖励。

6.攻击者领取记录的奖励。

7.攻击者将质押的资产通过 withdraw 函数提取,并归还闪电贷进行获利。

Pendle 随后发布攻击分析报告:发现漏洞后立即暂停合约,使 1.05 亿美元资产免受进一步损失。

资金追踪

截止发文时,被盗资金约 2700 万美元,Beosin Trace 追踪发现攻击者已将被盗资金全部转换为 ETH,资金先存放在 0x2f2dDE668e5426463E05D795f5297dB334f61C39 地址。

截止发文,Penpie 攻击者地址向 Tornado Cash 陆续转移了 2900 枚 ETH(价值约 690 万美元)。

目前,Penpie 项目方也通过链上向黑客喊话,希望与黑客进行沟通返还被盗资金,如果返还可以支付赏金。并附上了联系方式。

总结

针对本次事件,Beosin 安全团队建议:1.对合约的相关函数增加防重入修饰器;2.不使用白名单对传入代币进行校验的话,最好使用统一的包装合约重新生成代币;3.项目上线前,强烈建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/DeFlow_Intern
作者Beosin@Beosin_com
相关文章
2024.09.10 - 132 天前
重读 Penpie 协议机制,被盗影响不该被过分夸大
从机制分析,协议基本面仍健康。
2025.01.18 - 前天
Plume Network 集成 Allora Network 的 AI 能力,助力现实世界资产扩展升级
此次 Plume 和 Allora 的战略合作标志着 RWA 扩展的新篇章,将下一代 AI 技术与强大的 RWA 基础设施相结合,释放现实世界资产在 DeFi 中的全部潜力。
2025.01.17 - 3 天前
实测 7 款主流 AI 大模型,隐私裸奔成通病
期待各大模型厂商能积极响应,主动优化产品设计与隐私政策,以更加开放、透明的姿态,向用户清晰阐释数据的来龙去脉,让用户能够放心地使用大模型技术。
AI
2025.01.17 - 3 天前
Tether 发行「新稳定币」了,USDT0 与 USDT 有何不同?
USDT0,一键优化你的跨链成本。
2025.01.17 - 3 天前
Plume Network:如何将现实世界引入加密领域?
作为一个全栈 L1 区块链,Plume 的专用 RWA 链专注于将 RWAs 引入链上 RWAfi 生态系统。
2025.01.17 - 3 天前
专访 Plume CEO Chris Yin:RWA 革命的核心驱动力是市场切实需求
我们的最终愿景是通过创建一个动态的、流动性强的、可组合的 RWA 市场来重新定义金融。
2025.01.17 - 3 天前
解读 Indie 和 $BNTY:集游戏开发、融资和 AI 功能于一身的新平台
Indie、Moddie、$BNTY 三位一体,创建由 AI 驱动的全新游戏生态。
2025.01.17 - 3 天前
Phantom 完成 1.5 亿美元天价融资,但你不一定能等到空投
对于空投猎手来说,能否分享 Phantom 增长红利仍待明朗。
2025.01.17 - 3 天前
链上安全博弈:AI 代理冲击下散户生存策略是什么?
ai16z 已将 GoPlus 专业级 Web3 安全插件成功集成至 ElizaOS。
2025.01.17 - 3 天前
从 17 万个 AI 智能体到 500 万用户, MyShell 生态的 2024 进化论
MyShell 将继续为全球范围的增长和采用开发更多创新工具,推动整个行业的进步。