火星链 火星链
Ctrl+D收藏火星链
首页 > DAI > 正文

ANC:浅析BSC币安智能链上四次闪电贷攻击

作者:

时间:1900/1/1 0:00:00

本文转自知帆科技,星球日报经授权转载在2021年5月份短短20余天,BSC币安智能链上发生四次闪电贷攻击套利事件,总共损失资金远超7800万美金。四次攻击事件的手法和原理均有相似之处,知帆科技将总结对比四次事件的攻击原理和手法,希望广大项目方和用户提高警惕。在开始分析BSC链上安全事件之前,需要了解一些基本概念,比如闪电贷的含义、Defi项目的盈利模式等。闪电贷是什么闪电贷就是在一笔链上交易中完成借款和还款,无需抵押。由于一笔链上交易可以包含多种操作,使得开发者可以在借款和还款之间加入其它链上操作,使得这样的借贷多了很多想象空间,也变得具有意义。闪电贷的功能是确保用户无需抵押来实现借还款,并且如果资金没有返还,那么交易会被还原,即撤消之前执行的所有操作,从而确保协议和资金的安全。Defi项目的盈利模式此处以PancakeSwap为例说明。PancakeSwap是币安链上的自动化做市商(AMM)平台,用户可以通过该平台交易数字资产,但是跟传统交易模式不一样的是,用户的交易对象是流动性资金池。这些资金池中聚积着其他用户的资金。用户将资金注入池中,接收来自流动性供应商的代币。然后,他们可以使用这些代币换回自己的资金份额并赚取部分交易费用。简而言之,用户可以在该平台交易代币,也可以通过添加流动性来获得奖励。1、分析目的

分析:美股焦点已经从“加密货币”和“元宇宙”转移到“人工智能”:金色财经报道,尽管美元利率和固定收益的收益率在持续上升,但今年美股走势依然表现较好,纳斯达克指数年涨幅达到35%,标准普尔500指数则上涨了12%。根据MacroScope的分析数据显示,“六家顶级科技公司的总市值已经达到8.4万亿美元,占到标准普尔500指数的23%,这些科技巨头的市盈率 (PE) 介于29 (Apple) 和66 (Tesla) 之间”,目前美股焦点已经从“加密货币”和“元宇宙”转移到“人工智能”。然而,随着未来稳健盈利增长的前景面临挑战,这一趋势的可持续性将受到考验。(cryptoslate)[2023/6/12 21:32:17]

梳理事件发生原因总结黑客攻击手法对项目方和用户的安全提示2、事件分析

Phantom宣布已兼容以太坊、Polygon和Solana上的所有应用:金色财经报道,Web3钱包Phantom宣布目前已兼容以太坊、Polygon和Solana上的所有应用,用户可选择MetaMask图标连接或点击浏览器钱包连接。Phantom还引入了默认应用钱包设置,允许选择默认钱包或在每次连接钱包时被询问。[2023/3/31 13:36:56]

AutoSharkFinance北京时间2021年5月25日,币安链DeFi协议AutoSharkFinance受到闪电贷攻击。黑客铸造了1亿枚SHARK代币并短时间大量出售,造成SHARK价格闪崩,从1.2美元快速跌至0.01美元。资金池中所有用户的资金还是安全的,这次攻击也没有造成项目方资金损失。黑客利用项目中的WBNB/SHARK策略池中的getReward函数漏洞,从而利用SharkMinter合约铸造出了大量的SHARK代币获利。黑客首先从Pancake借出大量WBNB,在AutoSharkSHARK/WBNB池中兑换出大量的SHARK,把两种代币打入SharkMinter合约,同时池中WBNB的数量增多。合约误以为攻击者打入了巨量的手续费到合约中,并且由于WBNB数量非常多,导致合约计算出错误的LP价值。合约最后在统计黑客的贡献的时候计算出了一个非常大的值,导致SharkMinter合约给攻击者铸出了大量的SHARK代币。

美股持续走低,标普500指数跌幅扩大至1%:10月11日消息,美股持续走低,标普500指数跌幅扩大至1%,道指跌0.5%,纳指跌1.4%。(金十)[2022/10/11 10:30:27]

AutoShark被攻击交易截图BoggedFinance团队因闪电贷攻击损失362万美元北京时间2021年5月22日,知帆科技跟踪发现币安链DeFi协议BoggedFinance受到黑客攻击,具体表现为黑客对BOG代币合约代码中_txBurn函数的逻辑错误进行闪电贷套利攻击。在BOG合约代码中,本应对所有交易收取5%的交易额作为交易费用,同时允许向自己转账,在自我转账的过程中,仅扣除1%手续费。然而,在此次攻击中,攻击者通过闪电贷加大质押的金额,再利用合约对自我转账类型的交易审核偏差来添加大量流动性进行流动性挖矿,并且反复自我转账获利,最终移除流动性从而完成攻击过程。

慢雾创始人通过其推特向跨链DID .bit成功申领slowmist.bit:9月14日消息,慢雾创始人通过其推特向跨链 DID .bit 申领了保留账户 slowmist.bit。据悉,.bit 通过引用第三方数据源保留的账户,在规定时间内成功发起申领就可以按注册费获得该账户。

此前报道,8月15日,跨链DID .bit宣布完成1300万美元A轮融资,CMB International领投,HashKey Capita、QingSong Fund、GSR Ventures、GGV Capital、SNZ 与 SevenX 参投。[2022/9/14 13:29:33]

币安:符合所有国际金融制裁,实施了打击VPN等技术的检测工具:7月12日消息,币安发言人针对此前路透社报道币安在美国对伊朗实施制裁后依然为伊朗客户提供服务一事对 The Block 回应,合规和监管计划一直是我们公司很大一部分的主要关注点,我们的制裁计划完全符合所有国际金融制裁,包括阻止伊朗、朝鲜等国的用户访问平台,已经实施了先进的检测工具,可以进一步打击 VPN 等技术。

此前路透社通过对伊朗交易员的采访得知,伊朗客户通过 VPN 绕过了禁令对币安进行访问。此外,路透社还表示,相关专家认为,币安的行为可能会导致其无法进入美国市场。[2022/7/12 2:06:48]

BoggedFinance被攻击交易截图PancakeBunny闪电攻击损失4,500多万美元PancakeBunny是与BSC链上TVL最大的去中心化交易所PancakeSwap相关的收益聚合器。北京时间2021年5月20日,知帆科技跟踪发现攻击者利用合约漏洞,从PancakeSwap和ForTube流动性池中闪电贷借到大额资金,不断加大BNB-BUNNY池中的BNB数量,之后在bunnyMinterV2合约中,铸造大约700万个BUNNY代币,部分换成BNB偿还闪电贷后,还有盈利69.7万枚BUNNY和11.4万枚BNB。

PancakeBunny被攻击交易截图SpartanProtocol被攻击损失约3000万美金北京时间2021年5月2日,DeFi项目Spartan遭到黑客的闪电贷攻击。SpartanSwap应用了THORCHAIN的AMM算法。此算法采用流动性敏感资费来解决流动性冷启动以及滑点问题,但是该算法存在漏洞。黑客也像前几次闪电贷攻击一样,首先从PancakeSwap中借出WBNB,然后将WBNB兑换成SPARTAN存入流动池换取LPtoken。在移除流动性时会通过池子中实时的代币数量来计算用户的LP可获得多少对应的代币,由于算法漏洞,此时会获得比添加流动性时更多的代币,所以黑客只需重复添加再移除流动性就可获得多余代币盈利。

SpartanProtocol被攻击交易截图3、总结BSC链上攻击手法

黑客通过BSC闪电贷平台筹款布置自动化合约进行BNB和平台代币的兑换将代币打入平台合约池中获得LP代币奖励返还借来的闪电贷资金通过跨链桥平台将所获资产快速转移至以太坊第一步:黑客从借贷平台获取大额资金第二步:部署自动化攻击合约攻击交易所价格预言机第三步:通过代币价格差异获得套利空间第四步:返还闪电贷资金第五步:把利润做跨链转移到以太坊,防止被追踪4、安全提示

由上述分析得知,黑客从项目方逻辑漏洞着手来获取利益是非常常见的手段。每次有新的平台被攻击时,其他平台管理者更应该提高警惕,第一时间检查复盘自己的代码有没有相同或类似的漏洞,从而保障自己的口碑和资金安全。同时,知帆科技提醒广大用户,在某一项目被攻击时,需加强对同链或同类项目的关注。若用户已经投入资金在类似项目,更加需要关注项目方的代码或网络上有没有对该项目的安全做出的评估辅助评判项目的安全性。

标签:SHARKARKSHAANCStarSharksarkm币空投Crypto Gladiator ShardsSimpson Finance

DAI热门资讯
MEE:带你一分钟研究NFT的估值

NFT是一种独特的、不可互换的数字资产,由区块链分类账技术提供支持。非同质化代币这种数字加密资产具有独特性、稀缺性以及不可复制性.

1900/1/1 0:00:00
区块链:虚拟币钱包,如何合规经营?

本文来自肖飒lawyer,作者肖飒,星球日报经授权转载。2021年6月21日,一则消息出现在人民银行官网《人民银行就虚拟货币交易炒作问题约谈部分银行和支付机构》,记者老友催稿,要求飒姐抓紧写些个.

1900/1/1 0:00:00
FTX:「城市大脑」支撑智慧城市新发展,数字赋能下区块链大有作为

3月底,杭州公布了“数智杭州”建设总体方案。方案提出到2025年底,全面形成党建统领的整体智治体系,全方位打造全球数字变革策源地,持续为全省建成全球数字变革高地注入动力.

1900/1/1 0:00:00
Uniswap:Curve V2方案解析:通用与定制化AMM之争

CurveV2版本的发布极其低调,既没有制作精美的介绍页面,也没有讲解原理的视频,甚至都没有进行像样的宣传。整个的发布活动,便是在项目的官方网站放出了一版介绍V2基本原理的白皮书.

1900/1/1 0:00:00
CEN:美国FinCEN将加密货币列为国家级优先事项

本文来自比推Bitpush.News,星球日报经授权转载美国财政部金融犯罪执法网络(FinCEN)于周三公布了首份政府优先事项清单,FinCEN确定了八个优先事项.

1900/1/1 0:00:00
COIN:熊市到底来没来?来了的话,我们应该如何应对?

加密货币熊市来了,至少这是标题党新闻标题想让我们相信的。自5月中旬以来,加密货币市场一直在横向移动,这不是什么神秘的事情,有时确实感觉我们可能正处于另一场大崩盘的边缘,从而开启熊市.

1900/1/1 0:00:00