火星链 火星链
Ctrl+D收藏火星链
首页 > NEAR > 正文

SHARK:一文盘点近两周Flashloan漏洞案例

作者:

时间:1900/1/1 0:00:00

据2021年5月的CipherTrace报告指出:截止至2021年4月底,加密领域的盗窃、黑客攻击和金额达到4.32亿美元,而Defi黑客攻击案例占所有黑客攻击的60%以上,这个数据高于2020年的25%。下图可以很明显的看出DeFi黑客攻击案例逐年增加,2021年Q2被盗金额约1.3亿美元。

在众多DeFi黑客攻击案例中,Flashloan无疑是最常发生的一种黑客攻击类型。Flashloan是一种无抵押、无担保的贷款,可以在短期时间内提供大量资金,它贷款的智能合约必须在其出借的同一交易中完成,因此借款人必须使用其他智能合约从而帮助他在交易结束前与贷款资金进行即时交易。而这就导致了黑客可以利用代码的漏洞,操纵定价并从中获利。我们盘点了近两周FlashLoan黑客攻击的案例:1.PancakeBunnyBSC生态5月19日PancakeBunny遭到来自外部开发人员的闪电贷攻击,黑客使用PancakeSwap借入了大量BNB,之后继续操纵USDT/BNB以及BUNNY/BNB价格,从而获得大量BUNNY并进行抛售,导致BUNNY价格闪崩,最后黑客通过PancakeSwap换回BNB。此次闪电贷攻击,预计损失114,631.5421WBNB和697,245.5699BUNNY,合计约4500万美元。代币BUNNY的价格一度跌破2美元,最高跌幅一度超99%。2.BoggedFinanceBSC生态5月22日黑客对BOG代币合约质押功能漏洞进行了闪电贷攻击。该漏洞被设计为通过收取转账金额的5%来通缩。具体来说,在这5%的收费中,1%被销毁,4%作为质押利润的费用。但是,代币合约的实施只收取转账金额的1%,但仍然虚增4%作为质押利润。结果,攻击者可以利用借贷来显著增加质押金额,并反复进行自动转账以索取虚增的质押利润。之后,攻击者立即出售膨胀的BOG以获得约360万美元的WBNB。3.AutoSharkBSC生态5月24日AutoShark遭到闪电贷攻击,据慢雾分析:1).攻击者从Pancake的WBNB/BUSD交易对中借出大量WBNB;2).将第1步借出的全部WBNB中的一半通过Panther的SHARK/WBNB交易对兑换出大量的SHARK,同时池中WBNB的数量增多;3).将第1步和第2步的WBNB和SHARK打入到SharkMinter中,为后续攻击做准备;4).调用AutoShark项目中的WBNB/SHARK策略池中的getReward函数,该函数会根据用户获利的资金从中抽出一部分手续费,作为贡献值给用户奖励SHARK代币,这部分操作在SharkMinter合约中进行操作;5).SharkMinter合约在收到用户收益的LP手续费之后,会将LP重新拆成对应的WBNB和SHARK,重新加入到Panther的WBNB/SHARK交易池中;6).由于第3步攻击者已经事先将对应的代币打入到SharkMinter合约中,SharkMinter合约在移除流动性后再添加流动性的时候,使用的是SharkMinter合约本身的WBNB和SHARK余额进行添加,这部分余额包含攻击者在第3步打入SharkMinter的余额,导致最后合约获取的添加流动性的余额是错误的,也就是说SharkMinter合约误以为攻击者打入了巨量的手续费到合约中;7).SharkMinter合约在获取到手续费的数量后,会通过tvlInWBNB函数计算这部分手续费的价值,然后根据手续费的价值铸币SHARK代币给用户。但是在计算LP价值的时候,使用的是PantherWBNB/SHARK池的WBNB实时数量除以LP总量来计算LP能兑换多少WBNB。但是由于在第2步中,Panther池中WBNB的数量已经非常多,导致计算出来的LP的价值非常高;8).在LP价值错误和手续费获取数量错误的情况下,SharkMinter合约最后在计算攻击者的贡献的时候计算出了一个非常大的值,导致SharkMinter合约给攻击者铸出了大量的SHARK代币;9).攻击者后续通过卖出SHARK代币来换出WBNB,偿还闪电贷。然后获利离开。此次事件致使AutoShark币价闪崩,跌至0.01美元,跌幅达到99%以上。4.MerlinLabsBSC生态5月26日,DeFi收益聚合器MerlinLabs遭到攻击,此次攻击手法与PancakeBunny的攻击手段相似,损失200ETH。5.JulSwapBSC生态5月27日DEX协议、自动化流动性协议JulSwap遭到闪电贷攻击,$JULB短时跌幅逾95%。6.BurgerSwapBSC生态自动做市商BurgerSwap疑似遭遇闪电贷攻击,被盗超过432,874个Burger,约330万美元。攻击者已通过1inch获利变现。有投资者损失了近97%。7.BeltFinanceBSC生态5月29日BeltFinance遭遇闪电贷攻击。攻击者利用闪电贷,通过8笔交易从BeltFinance协议中获得超过620万美元资金,并将大部分资金转换成anyETH并提取到以太坊。此次损失620万美元。以上遭到黑客攻击的项目都有一个相同点就是它们都属于BSC生态。自5月份以来,BSC生态项目连续遭到闪电贷攻击,总共损失已超1.57亿美金。巨大的损失金额也给开发者敲响了警钟:闪贷是开发人员在创建智能合约时必须考虑的事情。DeFi一直被认为是未来金融新范式,它的出现也让我们能够参与到全新的金融交易中。但是,由于技术堆栈的复杂性,某些功能可能会在系统的完全不相关的部分中被滥用,进而造成巨大的损失,这不仅损害了投资者的利益,也给项目、行业蒙上了污点,让圈外人望而却步。

RDNT短时突破0.32美元 日内涨幅达到13%:金色财经报道,行情显示,RDNT短时突破0.32美元,现报0.3176美元,日内涨幅达到13%,行情波动较大,请做好风险控制。[2023/7/20 11:07:48]

DappRadar:Decentraland日活用户经修订后仅为650人:10月18日消息,据DappRadar修订后的数据显示,Decentraland每日的唯一活跃钱包数量(UAW),即与dApp交互的“活跃用户”数量仅为650。过去的30天里,Decentraland平台上共有7,490名独立用户,总交易量约为11万美元。链上数据显示,dApp的智能合约资产余额为2880万美元。DappRadar表示:DappRadar工具提示将UAW或用户数据描述为“与dApp的智能合约交互的唯一钱包地址数”。因此,要被DappRadar统计,用户需要进行区块链交易。此前Decentraland团队表示计划重新统计Decentraland用户数据,将追踪的智能合约数量从13个扩充至3000个以上。[2022/10/18 17:30:53]

OpenNode将为巴林央行监管沙盒建立比特币支付基础设施:9月14日消息,比特币基础设施提供商OpenNode宣布,将在巴林中央银行(CBB)监管沙盒中测试比特币支付处理和支付解决方案,届时OpenNode将在巴林提供第一个比特币基础设施。

金色财经此前报道,今年5月,币安巴林(Binance Bahrain)已获得巴林中央银行颁发的加密资产服务提供商(CASP)类别4许可证,允许Binance Bahrain提供加密资产交易服务。(Cointelegraph)[2022/9/14 13:28:35]

Coinbase CEO:加密货币可能会在 20 年内占全球 GDP 的 15%。:金色财经报道,在Coinbase 的第一季度财报电话会议上,Coinbase 首席执行官布赖恩·阿姆斯特朗(Brian Armstrong)对当前的市场下跌趋势表现出乐观态度,并表示加密货币可能会在 20 年内增长到占全球 GDP 的 15%。他还指出,大多数公司最终会以某种方式使用加密货币,就像他们必须采用互联网一样。数据显示,净收入比上一季度下降 53%,净亏损 4.3 亿美元。此外,该报告包括在社区中引发危险信号的破产措辞。他表示尽管如此,随着行业随着时间的推移逐渐成熟,我们将成为一家盈利能力非常强的公司,并且更加持续盈利。但就目前而言,无论市场是涨是跌,我们都将继续建设。(cryptoslate)[2022/5/15 3:16:32]

标签:SHARKSHAARKBNBShark LockShadowsarkm币是什么板块TROLLBNB价格

NEAR热门资讯
TCO:Gitcoin的基本面与GTC代币经济分析

Gitcoin简报空投领取规则GTC总量1亿枚,其中空投占比15%,GitcoinDAO分配占50%,利益相关者占35%.

1900/1/1 0:00:00
ETH:DEX 机制对比:订单簿与自动做市商 (AMM)|Injective Learn

去中心化交易平台在过去几年中出现并获得蓬勃发展,为长期困扰中心化交易平台的问题提供了解决方案。这些问题包括黑客攻击、缺乏隐私、存款限制、中间商问题和高额费用等.

1900/1/1 0:00:00
Gate.io:惊魂5月已成过去式,但交易所排名变化值得关注

刚刚过去的5月,对加密资产圈的朋友们来说,可谓惊心动魄。5月19日行情暴跌、5月21日国务院金融委称打击比特币挖矿和交易、以及内蒙古发布打击比特币挖矿的八大细则等,都给行业带来巨大震荡.

1900/1/1 0:00:00
KSY:zkSync 2.0:你好,以太坊

编译:BlockUincorn文章来源:zksync介绍面对最大的技术挑战,我们正朝着在EVM兼容环境中部署智能合约开始冲刺.

1900/1/1 0:00:00
ALA:Acala亚洲社区大使招募计划正式启动

随着Acala&Karura主网上线日益临近,相关筹备工作也正式启动,为了让更多社区成员可以加入Web3新经济的建设,推动波卡DeFi生态在全球的影响力与认知度.

1900/1/1 0:00:00
GBTC:从6个链上数据看比特币未来走势

四年一遇的减半行情已经结束了吗?这是投资、挖矿、玩DeFi的用户当前最大的疑问。继今年4月份,比特币价格创下64000多美元的高位以来,比特币的价格一度缩水一半.

1900/1/1 0:00:00