火星链 火星链
Ctrl+D收藏火星链
首页 > XRP > 正文

YEE:CertiK:ZEED被盗百万美元资产事件分析

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月21日下午3时15分,CertiK审计团队监测到ZEED项目被攻击,造成了104万美金的财产损失。被盗取资金被转移至一合约中,而该合约具有自我销毁功能,因此该操作无法逆转,资金无法被追回。

攻击步骤

①攻击者合约从HO-SWAPLP收到662枚YEED代币。

②这662枚YEED代币被发送到BSC-USD-YEED。由于收费机制的存在,一些收费代币也将被发送到3个LP对,分别是:BSC-HO-YEED2;BSC-USD-YEED2,BSC-ZEED-YEED2。

Espresso Sequencer测试网版本Doppio已对公众开放:8月5日消息,Espresso Sequencer测试网版本Doppio已对公众开放,本次公开发布主要包括两方面内容:将Espresso Sequencer demo版本与Polygon zkEVM的分支公开发布,用户可以向在去中心化的Espresso Sequencer上运行的Polygon zkEVM分支提交交易。;发布Doppio测试网的基准测试结果。[2023/8/5 16:20:10]

③由于费用计算出错,一些YEED代币也将被错误地创建/发送到LP。

Certora完成3600万美元B轮融资,Jump Crypto领投:5月17日消息,为区块链智能合约提供安全分析工具的以色列公司Certora完成3600万美元B轮融资,Jump Crypto领投,Tiger Global、Galaxy Digital、Electric Capital、ACapital、Framework Ventures、Coinfund、Lemniscap、Coinbase、VMware等参投。(The Block)[2022/5/17 3:22:59]

④从这一刻起,每个LP就处于不平衡状态。在每个LP合约中,都有着与其他代币相较过多的YEED代币。

动态 | 区块链安全公司CertiK下周将推出认证链的公开测试版:据CoinTelegraph今日报道,区块链安全公司CertiK宣布将在下周推出其认证链CertiK Chain的公开测试版CertiK Chain Testnet 3.0。[2019/11/22]

⑤然后,攻击者将在每个LP上不断循环调用skim(to:LP)函数。该函数是为了重新调整LP内的两种代币的数量,将多余的代币发送到to参数。由于攻击者配置的目的地是LP本身,不平衡将不断增加,更多的奖励代币将被创建。

每一次的转移都会:

从一种LP发送YEED代币到另外一种LP。

向LP发送因错误产生的YEED代币奖励

通过以上方式,攻击者保持了LP内代币的不平衡,并且每次都会增加LP内YEED代币的数量。

比如,我们可以看到在BSC-ZEED-YEED2LP中,最初的YEED的数量是96个。

而当攻击者调用skim(to:attacker_contract)以后,LP中的YEED余额为368,560。

最后一次调用,则将368,560枚代币发送给了攻击者。

攻击者对3个不同的货币对进行处理,总数为87,479,473枚YEED代币:

83,127,354YEED来自BSC-USD-YEEDLP对。

3,983,869YEED来自BSC-HO-YEEDLP对。

368,560YEED来自BSC-ZEED-YEEDLP对。

⑥然后,攻击者进行多次互换,将其收益转换为BSC-USD。

比如,用户A向用户B发送了100个YEED,如果rewardFee是10。

用户B收到90奖励

LPBSC-USD-YEED2收到10奖励

LPBSC-ZEED-YEED2收到10奖励

LPBSC-HO-YEED2收到10奖励

这样以来,就有20枚代币被错误地凭空创建了。

而真正的YEED奖励机制应该运营如下:

50%的奖励费用发送到_balances(LPBSC-USD-YEED2)

25%的奖励费用发送到_balances。

25%的奖励费用发送到_balances(LPBSC-HO-YEED2)。

写在最后

此次事件造成了104万美金的损失。由于资金在合约中,而合约具有自我销毁功能,所以该操作无法复原,即任何人都无法再取出这笔财产,包括攻击者本身。通过审计,我们可以了解到发送到LP的代币将破坏LP的平衡,并且审计也能发现奖励计算机制的错误。

标签:YEEDYEEBSCCERYEED币yee币创始人张磊DOGBSC价格Experiencer

XRP热门资讯
WEB3:“幣安合約第 1 層區塊鏈代幣交易大賽”、“BNX U本位合約交易大賽”活動結束公告

親愛的用戶:“幣安合約第1層區塊鏈代幣交易大賽”、“BNXU本位合約交易大賽”活動已結束。“幣安合約第1層區塊鏈代幣交易大賽”、“BNXU本位合約交易大賽”的紅包獎勵已分發完成,請登錄帳戶並通過.

1900/1/1 0:00:00
OIN:Hotcoin關於CNFS(CNX)升級主網並暫停充提的公告

尊敬的用戶:由於CNFS升級至主網,應項目方要求,Hotcoin將於(GMT8)2022年4月22日22:00暫停CNX的充值、提現業務,交易不受影響.

1900/1/1 0:00:00
以太坊:盘点近期值得关注的18个新NFT项目

不可否认,“人人皆是创作者”的特性在为NFT带来无限创意的同时,也让市场质量良莠不齐,能持久沉淀发展的项目寥寥可数.

1900/1/1 0:00:00
以太坊:ConsenSys:以太坊合并的四大关键点

原文标题:《TheFourPillarsoftheMergeToProofofStake:HowEthereumWillEvolve》原文来源:ConsenSysBlog原文作者:Clariss.

1900/1/1 0:00:00
USDT:KuCoin交易機器人更新公告2022-0421

親愛的KuCoin用戶,KuCoin交易機器人一直致力於為廣大用戶帶來更優質的使用體驗,近期我們上線了多項更新邀您體驗.

1900/1/1 0:00:00
DEFI:买下shib为何总是亏?很正常!

大家晚上好,我是岁月!!!社区专注币圈一二级市场前沿消息和咨询!买了shib为何总是亏?很正常前两天传出shib上了罗宾汉列表的事情。柴犬涨了一波.

1900/1/1 0:00:00