Furucombo Hack
检查您的地址是否受到影响。
27 Feb 2021
$14M 被盗
Furucombo 是一款应用,让用户可以像搭积木一样,把借款、兑换、出借等多个 DeFi 操作合并成一笔交易。为此,用户需要授权 Furucombo 的主合约动用自己的代币,而且通常不设任何限额。2021年2月27日,一名攻击者找到了一种方法,让该合约误以为其受信任的集成之一、借贷协议 Aave 发布了新版本。而这个所谓的新版本,实际上是攻击者自己的恶意代码,它随后便拥有了用户授予 Furucombo 的全部权限。
攻击者借此拿走了价值超过1400万美元的21种代币,包括 stETH、USDC、USDT 和 DAI,并将所得通过混币器 Tornado Cash 转移。攻击开始约一小时后,Furucombo 将 Aave 集成从其允许调用的合约列表中移除,阻止了攻击者的下一次尝试。团队向有关部门报告了这次黑客攻击,后来又公布了赔偿方案,受影响的用户可以申领其500万枚 COMBO 代币,在360天内逐步发放。
用户授予 Furucombo 主合约的授权在被撤销之前会一直有效,当时安全研究人员就敦促所有人撤销这些授权。如果您在2021年初前后在 Ethereum 上使用过 Furucombo,请检查您的钱包,并撤销对该合约的所有剩余授权。撤销授权可以保护您钱包中剩余的代币,但无法追回已被拿走的资金。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。