火星链 火星链
Ctrl+D收藏火星链
首页 > 世界币 > 正文

TOC:“闪电贷攻击”再现 ApeRocket Finance被黑事件简析

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间7月14日,链必安-区块链安全态势感知平台舆情监测显示,BSC生态DeFi收益耕种聚合器ApeRocketFinance遭遇“闪电贷攻击”。据相关消息指出,此次攻击事件中,攻击者针对的是ApeRocket其下Apeswap的SPACE-BNB池,其项目代币SPACE已下跌逾75%。

成都链安·安全团队近期已披露多起BSC生态“闪电贷”攻击事件,在ApeRocketFinance被黑事件中,攻击者依然利用了“闪电贷”的攻击原理,“换汤不换药”,通过操纵项目合约的“质押收益”和“奖励机制”从而进行获利。值得注意的是,ApeRocketFinance是本月首起较为典型的安全攻击事件,在此提醒各项目方做好日常安全审计和安全防护工作。

币安将 SUI 上市时间提前至今日 20:00:5月3日消息,币安公告称,Sui(SUI)上市将提前至北京时间 5 月 3 日 20:00,原定于 5 月 3 日 20:15。[2023/5/3 14:40:34]

二、事件分析

攻击过程分析

1.?攻击者首先利用了“闪电贷”,借取了1259459+355600个cake。

2.?随后,将其中的509143个cake抵押至AutoCake。

CME“美联储观察”:美联储明年2月加息25个基点的概率为71.8%:金色财经报道,据CME“美联储观察”,美联储明年2月加息25个基点至4.50%-4.75%区间的概率为71.8%,加息50个基点的概率为28.2%;到明年3月累计加息25个基点的概率为18.8%,累计加息50个基点的概率为60.4%,累计加息75个基点的概率为20.8%。[2022/12/30 22:15:29]

3.?攻击者将剩余的1105916个cake直接打入AutoCake合约。

冯德伦买入新BAYC:8月23日消息,演员冯德伦发推特表示,买入新BAYC。[2022/8/23 12:42:12]

4.?然后攻击者再调用AutoCake中的harvest触发复投,将步骤3中打入Autocake的cake进行投资。

CoinGecko收录比索稳定币MXNT价格信息:6月21日消息,CoinGecko收录比索稳定币MXNT价格信息。

此前消息,Tether推出与墨西哥比索1:1挂钩的新稳定币MXNT,标志着其进入拉丁美洲市场。据悉,MXNT最初将在以太坊、Tron和Polygon区块链上提供。[2022/6/22 4:43:44]

5.?完成上述攻击步骤后,攻击者调用AutoCake中的getReward结算步骤2中的抵押盈利,随即触发奖励机制铸币大量的SPACEToken进行获利。

6.?归还“闪电贷”,完成整个攻击后离场。

攻击原理分析

在此次攻击事件中,攻击者首先在AutoCake中抵押了大量Cake,这使得其持股占比非常之高,从而能够分得AutoCake中几乎全部的质押收益。

在步骤3中,攻击者直接向AutoCake合约中打入大量cake,这部分cake因并没有通过抵押的方式打入AutoCake合约;根据合约自身逻辑,将会被当作“奖励”。

一来一回,直接打入AutoCake中的cake大部分最终也会结算给攻击者。

但另一方面,在进行getReward操作时,函数会根据质押而获得奖励的数量来铸币SPACEToken发放给用户,做为另外的奖励。在正常情况下,质押奖励较少,因此铸币的SPACEToken也会很少;但由于攻击者上述的操作,便导致铸出了大量的SPACEToken。

三、事件复盘

不难看出,这是一次典型的利用“闪电贷”而完成获利的攻击事件,其关键点在于AutoCake合约自身逻辑的“奖励机制”,最终导致攻击者铸出了大量的SPACEToken完成获利。同时,这也是本月首起典型的“闪电贷”攻击事件,值得引起注意。

成都链安·安全团队建议,随着“闪电贷”在DeFi生态越来越受青睐,潜藏在暗处的攻击者也随时准备着利用“闪电贷”而发动攻击。因此,DeFi生态各项目方仍然需要格外重视来自“闪电贷攻击”的威胁,与第三方安全公司积极联动,构建起一套完善而专业的安全防护机制。

标签:CAKEUTOTOCAUTOCAKECRYPTuto币价格TOCCAutomata

世界币热门资讯
NFT:NFT的碎片化:用DeFi赋能NFT市场

今年,NFT突然火了。我们基本每周都能在新闻上看到相关消息,比如,某某的名画被拍卖了几百万美金,传统的拍卖行也在拍卖NFT等.

1900/1/1 0:00:00
以太坊:Vitalik最新演讲:以太坊进入2.0之后会发什么?

7月24日由巴比特举办的2021世界区块链大会在杭州开幕。以太坊联合创始人VitalikButerin发表题为《以太坊进入2.0之后,会发什么?》的演讲.

1900/1/1 0:00:00
WAVES:不只有EIP-1559 以太坊伦敦升级还有这些提案需要关注

没有人比TimBeiko更了解以太坊网络升级。作为以太坊基金会的一名开发人员,Beiko负责主持核心开发人员会议,并在即将到来的伦敦硬分叉中发挥作用.

1900/1/1 0:00:00
APP:金色观察 | 数字人民币推广进程加快 多企业布局跟进

从去年以来,深圳、苏州、北京、成都等地陆续推出数字人民币红包,稳妥开展数字人民币试点测试。根据,央行数字人民币研发工作组发布的《中国数字人民币的研发进展白皮书》,截至今年6月30日,数字人民币试.

1900/1/1 0:00:00
COM:Social token与DAO思潮下微观经济体的崛起

我们进入了投资的新篇章。交易是社交活动,而银行利润是MMORPG游戏。看看DOGE、SHIB或GME,我们理所当然地视之为轮盘游戏而已.

1900/1/1 0:00:00
BLOC:美国新泽西州将禁止加密借贷平台BlockFi提供计息账户

根据美国新泽西州总检察长办公室的声明草案,证监局正计划向总部位于新泽西州的比特币金融服务平台BlockFi发布一项简易停止和终止令,要求其停止提供计息账户.

1900/1/1 0:00:00