比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > DAI > Info

ARK:慢霧分析 AutoShark 被黑:黑客利用 AutoShark 策略池機制分兩步完成攻擊_gxshares

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧區分析,幣安智能鏈DeFi項目AutoSharkFinance被黑,導致代幣價格閃崩。慢霧團隊針對攻擊過程分析如下:

由于AutoShark策略池的機制,攻擊者需要事先存入一定數量的LP代幣到策略池中,為后續攻擊做準備,所以整個攻擊其實分成了2步,這里主要分析的是第2筆的攻擊交易。

攻擊步驟如下:

1.攻擊者從Pancake的WBNB/BUSD交易對中借出大量WBNB;

慢霧:過去一周加密領域因安全事件累計損失3060萬美元:7月24日消息,據慢霧統計,上周加密領域因遭遇攻擊累計損失3060萬美元,攻擊者利用了不同的攻擊向量。這些事件包括Alphapo熱錢包被盜(損失2300萬美元)、Conic Finance遭閃電貸攻擊(損失30萬美元)以及重入攻擊(損失320萬美元)、GMETA發生RugPull(損失360萬美元)、BNO遭閃電貸攻擊(損失50萬美元)等。[2023/7/24 15:55:56]

2.將第1步借出的全部WBNB中的一半通過Panther的SHARK/WBNB交易對兌換出大量的SHARK,同時池中WBNB的數量增多;

聲音 | 慢霧預警:ETC可能發生51%攻擊:據慢霧區消息,Ethereum Classic(ETC) 疑似發生51%攻擊,有不少區塊發生回滾;但是Ethereum Classic官方說沒什么問題。出于謹慎的態度,請相關交易所和個人注意關注,及時避險。[2019/1/7]

3.將第1步和第2步的WBNB和SHARK打入到SharkMinter中,為后續攻擊做準備;

聲音 | 慢霧科技余弦:所有數字貨幣項目方應完整review所有第三方模塊:據IMEOS報道,慢霧科技余弦提醒所有數字貨幣相關項目(如交易所、錢包、DApp 等)都應該強制至少一名核心技術完整 review 一遍所有第三方模塊,看看是否存在可疑代碼,也可以抓包看看是否存在可疑請求。供應鏈攻擊不計代價,數字貨幣依然炙手可熱。

比如最新發現的: Hacker backdoors popular JavaScript library to steal Bitcoin funds 。[2018/11/27]

4.調用AutoShark項目中的WBNB/SHARK策略池中的getReward函數,該函數會根據用戶獲利的資金從中抽出一部分手續費,作為貢獻值給用戶獎勵SHARK代幣,這部分操作在SharkMinter合約中進行操作;

5.SharkMinter合約在收到用戶收益的LP手續費之后,會將LP重新拆成對應的WBNB和SHARK,重新加入到Panther的WBNB/SHARK交易池中;

6.由于第3步攻擊者已經事先將對應的代幣打入到SharkMinter合約中,SharkMinter合約在移除流動性后再添加流動性的時候,使用的是SharkMinter合約本身的WBNB和SHARK余額進行添加,這部分余額包含攻擊者在第3步打入SharkMinter的余額,導致最后合約獲取的添加流動性的余額是錯誤的,也就是說SharkMinter合約誤以為攻擊者打入了巨量的手續費到合約中;

7.SharkMinter合約在獲取到手續費的數量后,會通過tvlInWBNB函數計算這部分手續費的價值,然后根據手續費的價值鑄幣SHARK代幣給用戶。但是在計算LP價值的時候,使用的是PantherWBNB/SHARK池的WBNB實時數量除以LP總量來計算LP能兌換多少WBNB。但是由于在第2步中,Panther池中WBNB的數量已經非常多,導致計算出來的LP的價值非常高;

8.在LP價值錯誤和手續費獲取數量錯誤的情況下,SharkMinter合約最后在計算攻擊者的貢獻的時候計算出了一個非常大的值,導致SharkMinter合約給攻擊者鑄出了大量的SHARK代幣;

9.攻擊者后續通過賣出SHARK代幣來換出WBNB,償還閃電貸。然后獲利離開。

Tags:ARKSHASHARKBNBSPARKgxsharesShark LockXMASBNB

DAI
HAI:央行發布《中華人民共和國反洗錢法》修訂草案征求意見稿,擬將特定非金融機構等納入調查范圍_TFchain

鏈捕手消息,中國人民銀行發布關于《中華人民共和國反洗錢法》公開征求意見的通知,該修改工作已列入全國人大常委會2021年度立法工作計劃.

1900/1/1 0:00:00
區塊鏈:一覽主要跨鏈資產橋:如何讓你的資產流動起來?_AUSDC幣

本文發布于PANews,原文標題:《跨鏈橋種草集!我該如何讓自己的資產跨鏈流動起來》,撰文:蔣海波最近,Fantom?上火熱的高APY挖礦讓很多追求高收益的DeFi農民們跨鏈前往掘金.

1900/1/1 0:00:00
Cabin VC : 全球區塊鏈產業底層技術格局已成,中國市場優勢在于應用層產品

鏈捕手消息,6月2日,由CabinVC、Blocklike舉辦,金色財經、POWPOWER協辦的「Tides波浪2021·區塊鏈影響力峰會」開幕式中,CabinVC創始人黃海光進行了開幕致辭.

1900/1/1 0:00:00
VIT:Vitalik:Polygon的缺點是更重視功能而不是安全性_ITA

鏈捕手消息,以太坊聯合創始人VitalikButerin表示,Roll-ups和側鏈之間有著巨大的區別.

1900/1/1 0:00:00
比特幣:超級君:比特幣九年騷話_區塊鏈

本文發布于公眾號十八鋪路,作者:廣庚,比特幣超級君。1.世相繁復,縱使有更多的質疑、利益自衛和誘惑抵抗,比特幣的發展之路,也會遇到許多那樣的人,他們接觸比特幣時,會如同奧雷良諾布恩地亞上校少年時.

1900/1/1 0:00:00
區塊鏈:矩陣元孫立林:隱私計算如何解決數據產權和交易難題?_TRIX

本文發布于界面新聞,嘉賓:孫立林,撰文:司林威。新冠疫情給全社會造成了極大沖擊,科技工具滲透到生活的各個角落,公共空間和私人空間的界線日漸模糊.

1900/1/1 0:00:00
ads