比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

ARK:淺析BSC幣安智能鏈上四次閃電貸攻擊_ANC

Author:

Time:1900/1/1 0:00:00

本文轉自知帆科技,星球日報經授權轉載在2021年5月份短短20余天,BSC幣安智能鏈上發生四次閃電貸攻擊套利事件,總共損失資金遠超7800萬美金。四次攻擊事件的手法和原理均有相似之處,知帆科技將總結對比四次事件的攻擊原理和手法,希望廣大項目方和用戶提高警惕。在開始分析BSC鏈上安全事件之前,需要了解一些基本概念,比如閃電貸的含義、Defi項目的盈利模式等。閃電貸是什么閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得開發者可以在借款和還款之間加入其它鏈上操作,使得這樣的借貸多了很多想象空間,也變得具有意義。閃電貸的功能是確保用戶無需抵押來實現借還款,并且如果資金沒有返還,那么交易會被還原,即撤消之前執行的所有操作,從而確保協議和資金的安全。Defi項目的盈利模式此處以PancakeSwap為例說明。PancakeSwap是幣安鏈上的自動化做市商(AMM)平臺,用戶可以通過該平臺交易數字資產,但是跟傳統交易模式不一樣的是,用戶的交易對象是流動性資金池。這些資金池中聚積著其他用戶的資金。用戶將資金注入池中,接收來自流動性供應商的代幣。然后,他們可以使用這些代幣換回自己的資金份額并賺取部分交易費用。簡而言之,用戶可以在該平臺交易代幣,也可以通過添加流動性來獲得獎勵。1、分析目的

Elemental Beans合約部署者于1小時前部署新合約GreenBean:6月28日消息,NFT收藏家、BAYC元老級持有者wave在社交媒體發文表示,關注到Elemental Beans合約部署者于1小時前部署一個名為GreenBean的新合約。通過反編譯這個合約,他發現了該合約對Azuki主合約進行了硬編碼引用,同時將MAX_SUPPLY硬編碼為10,000,并提及版權費用實施(暗示可交易)。[2023/6/28 22:05:41]

梳理事件發生原因總結黑客攻擊手法對項目方和用戶的安全提示2、事件分析

AutoSharkFinance北京時間2021年5月25日,幣安鏈DeFi協議AutoSharkFinance受到閃電貸攻擊。黑客鑄造了1億枚SHARK代幣并短時間大量出售,造成SHARK價格閃崩,從1.2美元快速跌至0.01美元。資金池中所有用戶的資金還是安全的,這次攻擊也沒有造成項目方資金損失。黑客利用項目中的WBNB/SHARK策略池中的getReward函數漏洞,從而利用SharkMinter合約鑄造出了大量的SHARK代幣獲利。黑客首先從Pancake借出大量WBNB,在AutoSharkSHARK/WBNB池中兌換出大量的SHARK,把兩種代幣打入SharkMinter合約,同時池中WBNB的數量增多。合約誤以為攻擊者打入了巨量的手續費到合約中,并且由于WBNB數量非常多,導致合約計算出錯誤的LP價值。合約最后在統計黑客的貢獻的時候計算出了一個非常大的值,導致SharkMinter合約給攻擊者鑄出了大量的SHARK代幣。

Web3支付解決方案BoomFi完成380萬美元種子輪融資:6月13日消息,Web3支付解決方案BoomFi完成380萬美元種子輪融資,White Star Capital領投,Passion Capital、Blockchain Founders Fund、Kraken Ventures、GSR、Aquanow等參投。[2023/6/13 21:34:34]

AutoShark被攻擊交易截圖BoggedFinance團隊因閃電貸攻擊損失362萬美元北京時間2021年5月22日,知帆科技跟蹤發現幣安鏈DeFi協議BoggedFinance受到黑客攻擊,具體表現為黑客對BOG代幣合約代碼中_txBurn函數的邏輯錯誤進行閃電貸套利攻擊。在BOG合約代碼中,本應對所有交易收取5%的交易額作為交易費用,同時允許向自己轉賬,在自我轉賬的過程中,僅扣除1%手續費。然而,在此次攻擊中,攻擊者通過閃電貸加大質押的金額,再利用合約對自我轉賬類型的交易審核偏差來添加大量流動性進行流動性挖礦,并且反復自我轉賬獲利,最終移除流動性從而完成攻擊過程。

知情人士:美民主黨支持SEC的加密監管權:5月11日消息,據消息人士透露,在美國參議院舉辦的關于數字資產監管的聽證會之前,美國民主黨委員會成員之間流傳一項備忘錄,包括支持美國證券交易委員會(SEC)對加密貨幣監管的完全權威,它斷言幾乎所有的加密貨幣都構成證券,并且加密貨幣的問題不是模棱兩可,而是大規模的不合規,此外希望削減金融監管機構預算的委員會共和黨成員專注于通過一項干凈的債務上限法案,而不是支持加密貨幣的立法。[2023/5/11 14:56:20]

BoggedFinance被攻擊交易截圖PancakeBunny閃電攻擊損失4,500多萬美元PancakeBunny是與BSC鏈上TVL最大的去中心化交易所PancakeSwap相關的收益聚合器。北京時間2021年5月20日,知帆科技跟蹤發現攻擊者利用合約漏洞,從PancakeSwap和ForTube流動性池中閃電貸借到大額資金,不斷加大BNB-BUNNY池中的BNB數量,之后在bunnyMinterV2合約中,鑄造大約700萬個BUNNY代幣,部分換成BNB償還閃電貸后,還有盈利69.7萬枚BUNNY和11.4萬枚BNB。

中國國家核心學術期刊“首篇”NFT相關論文發布:金色財經報道,近日,由國內知名區塊鏈專家高澤龍等發表的“非同質化代幣的應用原理及身份識別場景解析”刊載在《網絡空間安全》雜志上,可能成為了中國第一篇NFT相關的學術論文。高澤龍認為,目前NFT大部分是被用在游戲、藝術品、代幣等領域,未來NFT更大規模的舞臺可能是成為各行各業的基礎設施和支撐平臺,NFT核心是唯一身份、高效流轉、價值承載、信用網絡、映射連接等,可被用于比如金融票據、身份護照、房產汽車、稅務征收、防偽溯源、版權登記、物碼管理等無數領域,開啟大規模商業應用。

《網絡空間安全》由中華人民共和國工業和信息化部主管,中國電子信息產業發展研究院、賽迪工業和信息化研究院主辦,是集學術性、技術性、專業性和權威性為一體的國家級學術期刊。[2022/7/21 2:28:14]

幣安創始人趙長鵬:加密貨幣價格崩潰“最糟糕的部分可能已經結束”:6月22日消息,幣安創始人趙長鵬表示,加密貨幣價格崩潰“最糟糕的部分可能已經結束”。幣安有“責任”來幫助陷入困境的加密貨幣公司。(金十)[2022/6/22 1:24:40]

PancakeBunny被攻擊交易截圖SpartanProtocol被攻擊損失約3000萬美金北京時間2021年5月2日,DeFi項目Spartan遭到黑客的閃電貸攻擊。SpartanSwap應用了THORCHAIN的AMM算法。此算法采用流動性敏感資費來解決流動性冷啟動以及滑點問題,但是該算法存在漏洞。黑客也像前幾次閃電貸攻擊一樣,首先從PancakeSwap中借出WBNB,然后將WBNB兌換成SPARTAN存入流動池換取LPtoken。在移除流動性時會通過池子中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于算法漏洞,此時會獲得比添加流動性時更多的代幣,所以黑客只需重復添加再移除流動性就可獲得多余代幣盈利。

SpartanProtocol被攻擊交易截圖3、總結BSC鏈上攻擊手法

黑客通過BSC閃電貸平臺籌款布置自動化合約進行BNB和平臺代幣的兌換將代幣打入平臺合約池中獲得LP代幣獎勵返還借來的閃電貸資金通過跨鏈橋平臺將所獲資產快速轉移至以太坊第一步:黑客從借貸平臺獲取大額資金第二步:部署自動化攻擊合約攻擊交易所價格預言機第三步:通過代幣價格差異獲得套利空間第四步:返還閃電貸資金第五步:把利潤做跨鏈轉移到以太坊,防止被追蹤4、安全提示

由上述分析得知,黑客從項目方邏輯漏洞著手來獲取利益是非常常見的手段。每次有新的平臺被攻擊時,其他平臺管理者更應該提高警惕,第一時間檢查復盤自己的代碼有沒有相同或類似的漏洞,從而保障自己的口碑和資金安全。同時,知帆科技提醒廣大用戶,在某一項目被攻擊時,需加強對同鏈或同類項目的關注。若用戶已經投入資金在類似項目,更加需要關注項目方的代碼或網絡上有沒有對該項目的安全做出的評估輔助評判項目的安全性。

Tags:ARKSHARKANCSHANoah's ArkStarSharks SEAPancakeToolsSHAH

幣安app官網下載
LIVE:Livetree與Moonbeam完成初步集成_TREE幣

Moonbeam宣布與Livetree整合。Livetree是一個具有web3.0去中心化架構和視頻數據協議的視頻平臺,用于眾籌、數據版權和視頻許可.

1900/1/1 0:00:00
ARM:一覽Swarm最新發布的官方白皮書_swarm幣最新消息

本文為Swarm官方最新發布的白皮書全文,由藍貝殼云儲整理翻譯,星球日報經授權發布。內容僅供參考,最終請以官方白皮書中內容為準.

1900/1/1 0:00:00
EFI:一文帶你了解DeFi中的收益聚合器_FIN

本文總結了論文《知識系統化:DeFi中的收益聚合器》中的觀點。自DeFi于2020年夏季掀起熱潮,流動性挖礦已經成了最受密碼學貨幣持有者歡迎的活動.

1900/1/1 0:00:00
ARM:淺析Swarm流量獎勵機制_SWAP

Bee主網軟啟動在即,社區關于Swarm的運行原理、核心機制、礦工如何獲取收益的討論也越加熱烈.

1900/1/1 0:00:00
比特幣:一文理解比特幣的Taproot_football幣合約

比特幣的Taproot提案已獲得社區支持,并預計于今年11月份激活,這引起了加密社區的較大關注。為什么Taproot會引起人們的關注?因為它是近年來比特幣最重要的升級之一.

1900/1/1 0:00:00
NFT:創意媒體的春天來了?解讀NFT+DAO對IP融合的價值_QUO

原文作者|CuySheffield,Visa加密業務主管以下為全文編譯:我們每天都在消費以角色為中心的流行娛樂.

1900/1/1 0:00:00
ads