一、事件概览
美国东部标准时间5月12日上午9:44分,链必安-区块链安全态势感知平台监测显示,DeFi质押和流动性策略平台xToken遭到攻击,xBNTaBancor池以及xSNXaBalancer池立即被耗尽。据统计,此次xToken被黑事件造成约2500万美元的损失。
尽管在事件后,xToken团队第一时间发布声明,并针对被黑原因以及后续补救措施,作出积极回应;但成都链安·安全团队认为此次xToken被黑事件具备相当程度的典型性,涉及到闪电贷攻击、价格操控等黑客常用攻击套路,因此立即介入分析,将xToken被黑事件的攻击流程进行梳理,希望以此为鉴,为广大DeFi项目方敲响警钟。
CertiK:Conic Finance再次受到闪电贷攻击:金色财经报道,据CertiK官方推特发布消息称,Conic Finance再次受到闪电贷攻击。截至目前,EOA地址 (0xB636) 以及EOA地址 (0xd050) 已经获利至少22.3万美元。[2023/7/22 15:52:04]
二、事件分析
在本次被黑事件中,攻击者共计在同一笔交易中利用了两个典型攻击套路。
其一,黑客利用了闪电贷操作DEX中SNX的价格,进而影响了xSNX中的铸币,旨在达到套利的目的;
其二,黑客利用了xBNT合约中的错误的权限配置,传入预期外的路径地址,从而达到利用空气币完成获利的目的。
CertiK:12月闪电贷攻击总额达760万美元:金色财经报道,据CertiKAlert数据显示,12月闪电贷攻击总额达760万美元,较11月的攻击总额520万美元有所增长。
其中,DeFi协议Lodestar Finance损失总额约650万美元。[2023/1/1 22:19:42]
接下来,我们一起来还原一下黑客是如何利用“闪电贷攻击?错误权限配置”,完成了整个攻击流程的。
???准备工作
1、攻击者首先利用闪电贷借出大量资金;
2、分别利用Aave的借贷功能和Sushiswap的DEX等功能,以获取大量的SNX代币;
QuickSwap因闪电贷攻击损失22万美元,将暂时关闭借贷市场:10月24日消息,据QuickSwap官方推特表示,暂时关闭借贷市场QuickSwap Lend,目前已因闪电贷攻击损失22万美元。本次攻击是通过Curve预言机漏洞实现的,只有Market XYZ借贷市场遭受影响,QuickSwap合约仍是安全的。
此外,QuickSwap表示,由于该市场由QiDAO提供资金,故没有用户的资金受到损失。[2022/10/24 16:37:18]
3、再在Uniswap大量抛售SNX,进而扰乱SNX在Uniswap的价格;
???攻击开始
4、使用少量的ETH获得大量的xSNX;
原理解释:
此次攻击者利用了xSNX合约支持ETH和SNX进行兑换xSNX的机制。具体而言,当用户传入ETH后,合约会将用户的ETH通过Uniswap兑换为等值的SNX之后再进行xSNX的兑换。由于攻击者在“准备工作”中的1~3的操作,此时Uniswap中的ETH对SNX的价格是被操纵的,这就使得少量的ETH能够兑换大量的SNX,进而再兑换大量的xSNX。
???攻击收尾
5、攻击者在Bancor中售卖获利,由于Bancor中的价格并未受到影响,因此价格彼时仍然是正常的。此时攻击者得以套利,之后归还闪电贷;
???第二次攻击开始
6、再利用获得的利润来兑换大量的xBNT。
原理解释:
此次攻击者利用了xBNT合约支持ETH铸币xBNT的功能,合约会将ETH在Bancor中转化为BNT后进行铸造xBNT,但需要注意的是,此铸造函数可以指定兑换路径,即不需要兑换成BNT也可进行铸造,这就使得攻击者能够任意指定兑换代币的地址。
三、事件复盘
在xToken团队的官方回应中,表达了对此次被黑事件造成的资产损失深感遗憾,并提到在未来即将推出的产品中会引入一项安全功能,以防止此类攻击。但遗憾的是,由于尚未在整个产品系列中引入这一安全功能,由此导致2500万美元资金损失。
针对xToken被黑事件,成都链安·安全团队在此提醒,随着各大DeFi项目的不断发展,整个DeFi世界将越来越多变,新型项目往往会与之前的DeFi项目在各个方面进行交互,如上文提及的Aave和DEX等等。因此,在开发新型DeFi项目之时,不光需要注意自身逻辑的安全与稳定,还要考虑到自身逻辑与利用到的基础DeFi项目的整体逻辑是否合理。
同时,我们建议,各大DeFi项目方也需要积极与第三方安全公司构建联动机制,通过开展安全合作、建立安全防护机制,做好项目的前置预防工作与日常防护工作,时刻树牢安全意识。
1、政策及市场指标?市场大跌,各项数据都创出了近期的新记录。市值缩水4000亿美金,市场极度恐慌。另外,合约爆仓量达到200多亿,多头这一波是非常惨的.
1900/1/1 0:00:00亲爱的用户:DigiFinex于2021年4月30日11:00-2021年5月7日11:00(GMT8)举办的“CoShiInu(COSHI)上线DigiFinex”活动现已圆满结束.
1900/1/1 0:00:00据Cointelegraph消息,以太坊开发者EvanVanNess援引CryptoFees数据称,按每日收费计算,Uniswap已经连续两天超过了比特币.
1900/1/1 0:00:00亲爱的库币用户:我们很高兴的宣布,库币将上线OriginDollar(OUSD)项目并支持交易对OUSD/USDT和OUSD/BTC.
1900/1/1 0:00:00您好,加密货币爱好者!QDAODeFiRating和NOAH的ARK平台不断收集DeFi项目的有关的信息。我们对建立最佳的DeFi教育系统充满信心,因此想介绍这种行业中最有前景的创业项目.
1900/1/1 0:00:005月12日消息,近期,ETH持续上涨,不断刷新历史新高。根据CoinMarketCap的监测,最近24小时,ETH日内涨幅超过13%,最高触及4332.34美元,当前市值约为5034.82亿美元.
1900/1/1 0:00:00