火星链 火星链
Ctrl+D收藏火星链

BET:损失近2070万美元 防不胜防?Popsicle Finance被攻击事件全解析

作者:

时间:1900/1/1 0:00:00

8月4日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,跨链收益率提升平台Popsicle Finance下Sorbetto Fragola产品遭到攻击,导致了约2070万美元的损失,攻击者共获利2.6K WETH,5.4M USDC,5M USDT,160K DAI,10K UNI,和96 WBTC。

攻击如何发生 Event overview

首先,跟我们了解一下Popsicle Finance是什么?

这是一个很有意思的项目,主要做跨链流动性挖矿。在DeFi 大热的时候,大家都在找流动性挖矿的机会,希望让自己的资产收益最大化。但因以太坊主网 gas 费用居高不下,给了二层、侧链、其他区块链迅速发展壮大的机会。在多链时代下,Popsicle Finance就在这样的背景下诞生了。

福布斯:特斯拉和MicroStrategy在本轮熊市中已损失近15亿美元:6月15日消息,根据特斯拉和MicroStrategy的BTC持仓数据显示,这两家公司在本轮熊市中已损失近15亿美元,其中特斯拉持有43,200枚BTC(相当于流通中的2100万个比特币总供应量的0.206%)已损失约5亿美元;Microstrategy持有129,218枚BTC(约占流通中比特币总量的0.615%)已损失9亿美元。

MicroStrategy首席执行官Michael Saylor在社交媒体上透露,该公司有2.05亿美元的定期贷款,需要维持价值4.1亿美元的抵押品,但Micro Strategy已经预测到波动性并构建了资产负债表以便在熊市中继续HODL。(福布斯)[2022/6/15 4:29:28]

在遭到黑客攻击后,Popsicle Finance团队成员立即发推表示,目前仅有 Sorbetto Fragola 一款产品受到影响。团队将在几周内修复漏洞并对用户损失进行赔偿。

BBUEX交易平台跑路,损失近8万人民币:BBUEX交易平台已经跑路,损失近8万人民币。该平台在非小号上依然显示24小时有1.99亿美金的成交额。常规套路是一个模仿火币的UI,通过带单老师“手把手”进行操作,目前带单老师表示“解散”。(吴说区块链)[2021/5/8 21:37:48]

攻击者如何得手 Event overview

攻击者地址:

0xf9E3D08196F76f5078882d98941b71C0884BEa52

攻击合约:

A:

0xdfb6fab7f4bc9512d5620e679e90d1c91c4eade6

B:

数据:比利时投资者因加密和外汇损失近1200万美元:比利时金融服务和市场管理局(FSMA)报告显示,2019年5月至2020年9月期间,比利时投资者因欺诈平台(包括处理加密货币的平台)损失超1000万欧元(约合1180万美元)的资金。FSMA报告称,这些平台利用社交媒体上的虚假广告受害者,这些广告上有名人的照片,引导他们向其提供信息。“这些平台经常使用非常激进的方法,试图说服你投入更多资金。他们还会试图说服你让他们远程控制你的电脑,以便能够进行某些支付。”(Cointelegraph)[2020/10/12]

0x576Cf5f8BA98E1643A2c93103881D8356C3550cF

C:

0xd282f740Bb0FF5d9e0A861dF024fcBd3c0bD0dc8

攻击交易:

0xcd7dae143a4c0223349c16237ce4cd7696b1638d116a72755231ede872ab70fc

数据:BitMex不到一个月损失近40%比特币:自从黑色星期四以来,BitMex用户一直在大量的从交易所中提取比特币。3月13日,BitMex持有306,814比特币(BTC),到4月9日,这一数字已降至222,025,这意味着比特币持有量减少了38%。尽管这与最近交易者普遍将比特币从集中交易中转移出去的趋势吻合,但就BitMex而言,这种下降更为明显。(Cointelegraph)[2020/4/13]

攻击者使用相同的攻击方式获利了多种代币,以下以USDT为例分析:

Round 1

攻击者使用合约A通过闪电贷获取USDT和ETH。

Round 2

通过合约A调用SorbettoFragola的deposit函数获取凭证代币PLP。

历史上的今天 | EOS DApp损失近30万EOS:1、2018年12月19日,众多EOS DApp遭遇回滚攻击,BetDice损失20万EOS,EOSMax损失超5万EOS,ToBet损失22000EOS,Big.game 损失8000EOS。

2、2017年12月19日,俄罗斯联邦储蓄银行宣布,它正在与俄罗斯联邦反垄断局(FAS)合作,通过区块链实施文件传输和存储管理。据当地消息称,此举意味着政府在区块链技术领域的首次成功尝试。[2019/12/19]

Round 3

将PLP发送给合约B并执行SorbettoFragola的collectFee函数,这时输入的amount均为0,更新合约B的奖励参数。之后将PLP发送到合约C,进行同样的操作。合约C完成操作后将PLP发送回合约A。

因为合约B、C持币,所以会计算更新其奖励(不随代币转移清空),更新后的数值如下图所示:

Round 4

合约A执行SorbettoFragola的withdraw函数,销毁PLP代币。取出本金后更新相关参数为最新。

Round 5

接着合约B与合约C再度执行collectfee函数。

输入的amount为上面更新后的数值tokenReward。

这时因为满足此处条件,所以会到pool地址(UNIV3的对应交易对地址)去移除流动性,并将代币发送给合约B、C。

Round 6

合约C再次调用collectfee函数获利。

此时amount如下图所示:

最后,满足调用pay函数的条件,通过pay函数向合约C发送代币。

事件复盘

我们需要注意什么 Case Review

Popsicle Finance最初管理的是跨链流动性,于6月26日推出Sorbetto Fragola 以管理Uniswap v3流动性。

项目方应该也没有预料到,黑客会在今日进行攻击,导致了约2070万美元的损失。可见,安全预判是多么重要。

注意

成都链安在此建议,对于项目方而言,在PLP转移时,应该重新计算并更新PLP发送方与接收方的奖励值,避免奖励重复发放。此外,项目的逻辑缺陷一定要得到重视。

标签:EOSBET比特币SOReospacePSYOP.BET什么是比特币其风险和优势在哪sorare币价格

狗狗币最新价格热门资讯
OLY:Polygon生态项目大盘点 谁会是下一个爆点?

收藏好Polygon 生态上面热门的「创新性」项目,说不定下个爆发点就在这些项目之中。这里是先知实验室的「头号玩家」攻略,告诉每一个人"加密世界真的很酷".

1900/1/1 0:00:00
SHA:真正的去中心化:ShapeShift 即将关闭公司实体 进行“史上最大空投”

领先的非托管加密货币交易所ShapeShift即将关闭公司实体,开始向多个区块链的去中心化金融(DeFi)投资者空投3.4 亿个 FOX 代币.

1900/1/1 0:00:00
NFT:Reality Cards真钱测试版上线

很高兴今天与大家分享Reality Cards(现实卡)发展的里程碑,也就是我们的真钱测试版的发布!如果你从一开始就一直在玩,你可能会记得我们有一个非常早期的私人MVP.

1900/1/1 0:00:00
NFT:疯狂的石头?名为EtherRock的岩石NFT以六位数美元的价格出售

会摇滚的石头?NFT在国外又有新玩法。 iNFTnews.com消息,你有没有想过,你会看到摇滚 NFT?信不信由你,它们确实存在!一个名为 EtherRock 的 NFT 岩石现在正在出售,人.

1900/1/1 0:00:00
BELT:Venus收取提款费 机池Belt如何处理用户损失问题?

由于4月20日晚上8:20(GMT+8)Venus的VIP-12的实施——收取0.01%的提款费,Belt Finance等机池中Venus池资产的提取和复利受到了影响,造成了用户的资金损失.

1900/1/1 0:00:00
加密货币:加密彼得专访Meme.com联合创始人Johan Unger:meme 的机会在哪里?

今年的大趋势除了有 DeFi 和 NFT 之外,还有 meme!狗狗币凭借着它的可爱狗狗图案,就能挤进加密货币市值排行榜前 10,可谓头号 meme 币.

1900/1/1 0:00:00