火星链 火星链
Ctrl+D收藏火星链
首页 > DYDX > 正文

POR:慢雾:Zabu Finance 闪电贷攻击简析

作者:

时间:1900/1/1 0:00:00

链捕手消息,Avalanche上ZabuFinance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家。

?1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

?2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

慢雾:攻击Ronin Network的黑客地址向火币转入3750枚 ETH:3月30日消息,慢雾发推称,攻击Axie Infinity侧链Ronin Network的黑客地址向交易所火币转入3750枚ETH。此前金色财经报道,Ronin桥被攻击,17.36万枚ETH和2550万USDC被盗。[2022/3/30 14:26:38]

?3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]

?4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

声音 | 慢雾:99%以上的勒索病使用BTC进行交易:据慢雾消息,勒索病已经成为全球最大的安全威胁之一,99%以上的勒索病使用BTC进行交易,到目前为止BTC的价格已经涨到了一万多美元,最近一两年针对企业的勒索病攻击也越来越多,根据Malwarebytes统计的数据,全球TO B的勒索病攻击,从2018年6月以来已经增加了363%,同时BTC的价格也直线上涨,黑客现在看准了数字货币市场,主要通过以下几个方式对数字货币进行攻击:

1.通过勒索病进行攻击,直接勒索BTC。

2.通过恶意程序,盗取受害者数字货币钱包。

3.通过数字货币网站漏洞进行攻击,盗取数字货币。[2019/8/25]

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

参考:攻击合约1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400攻击合约2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb攻击交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3获利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

标签:ABUOREPORSPOREABUSD币Mirrored AmazonPorkchopSPORE币

DYDX热门资讯
NAT:Vitalik Buterin 解读 Nathan Schneider 论文:加密经济治理的局限与改进思路

原文标题:《V神:内森-施耐德谈加密经济学的局限性,区块链化不应等同于金融化》撰文:VitalikButerin.

1900/1/1 0:00:00
FEG:多链身份钱包Safle完成90万美元种子融资,Draper Dragon Fund等参投

链捕手消息,多链身份钱包Safle宣布完成90万美元种子轮融资,DraperDragonFund、WoodstockFund、JDKanani和SandeepNailwal和其他机构参投.

1900/1/1 0:00:00
FIN:为什么现在玩Axie Infinity越来越难

原文标题:《金色观察丨联创人亲述:为什么现在玩AxieInfinity越来越难》来源:金色财经金色财经?区块链10月10日讯?“精灵宝可梦”风格游戏AxieInfinity最近风靡全球.

1900/1/1 0:00:00
稳定币:Jump Capital:我们为什么相信稳定币是价值数万亿美元的市场

来源:链闻撰文:PeterJohnson和ShanavMehta,分别为JumpCapital合伙人和副总裁编译:PerryWang比特币以「点对点电子现金系统」的身份诞生.

1900/1/1 0:00:00
Cloud:Cloudflare开放以太坊网关和IPFS网关内测,可提供Web3应用开发所需的分布式基础设施

链捕手消息,云加速服务商Cloudflare宣布开放以太坊网关和IPFS网关的内测,它们可将HTTPAPI调用转换为IPFS或以太坊的功能,并在HTTP端添加Cloudflare增值服务.

1900/1/1 0:00:00
LEX:比特币DeFi服务平台 ALEX 测试网全教程

比特币DeFi服务平台alexGo上线测试网,链捕手在不改原意下编译了alexGo测试网测试教程:测试网第一阶段-用户说明第一步:水龙头要访问水龙头.

1900/1/1 0:00:00