事件背景
北京時間7月20日,有消息稱Sanshu項目方旗下的Memestake項目遭受閃電貸攻擊,損失高達10余萬美金。知道創宇區塊鏈安全實驗室對此事件展開復盤分析。
事件跟蹤
攻擊時間:2021-07-2019:23:20攻擊者地址:0x0333E323E61aa8aFA38A1623604A165dCB9F4fEC攻擊交易哈希:a):https://etherscan.io/tx/0x628174eccf05e94a3385f882805124b5d8718a0c9906c6cd0c573e5d6f56c9d2
Memeland船長NFT系列\"The Captainz地板價升至9.69 ETH,創歷史新高:金色財經報道,NFT項目Memeland在社交媒體宣布旗下船長NFT系列\"The Captainz地板價已升至9.69 ETH,創下歷史新高。另據NFTgo數據顯示,本文撰寫時The Captainz市值達到1.79億美元,當前該系列交易總額約為9936萬美元。[2023/6/1 11:52:23]
Ordinal Pepe在比特幣區塊鏈上推出首個PEPE memecoin:金色財經報道,Ordinal Pepe(oPepe)宣布已在比特幣區塊鏈上推出首個 PEPE memecoin,Ordinal PEPE 基于比特幣 NFT 協議 Ordinals 構建,據悉總供應量為 1 萬億枚,該項目稱目前已完成了智能合約審計并計劃在 Pinksale 上啟動公平發布。(globenewswire )[2023/5/16 15:05:36]
b):https://etherscan.io/tx/0x00edd68087ee372a1b6e05249cc6c992bb7b8478cc0ddc70c2a1453428285808
zkSync上meme項目SHIBERA疑似已跑路:5月4日消息,zkSync上meme項目SHIBERA在開啟代幣空投后不久疑似已跑路,代幣流動性池已近乎撤空,且官方推特已注銷。
值得一提的是,在注銷官推之前,該賬戶把推特名稱改為了“你好”。[2023/5/4 14:42:46]
c):https://etherscan.io/tx/0xa945b1857630e730bd3fac6459c82dee44da45e35cfbbd6dfb7b42146e8dde41
幣贏CoinW平臺DeFi幣種 MEME領漲:據幣贏行情數據顯示,截止今日10:00(GMT+8),平臺內DeFi幣種今日MEME領漲,今日漲幅為35.09%,現價441.1986USDT;DIP今日漲幅24.18%,現價0.0322USDT;SPA今日漲幅18.48%,現價0.0110USDT;MINI今日漲幅為17.6%,現價0.0532USDT。風險提示:近期行情波動較大,請注意控制風險[2020/9/17]
事件分析
如上圖所示,攻擊者按照攻擊交易a->b->c流程發起攻擊并獲得收益離場,攻擊復盤如下:
1.如a交易所示,攻擊者先從uniswap中用weth兌換2091514065454個KEANU代幣并抵押到Memestake合約(0x35C674C288577Df3e9b5dafEF945795b741c7810)中。2.如b交易所示,攻擊者再利用閃電貸借取KEANU代幣,并不斷調用Memestake合約的deposit和withdraw函數用以消耗Memestake合約的KEANU代幣,而這里就是漏洞的利用點:KEANU代幣為通縮模型代幣,即每筆交易會扣除2%的代幣用于給其他持幣用戶分紅。
但是Memestake中deposit和withdraw函數記錄的都是轉賬發起者所支付的值,即用戶抵押100個KEANU代幣,實際到賬合約的只有98個KEANU代幣,但是提取的時候還是歸還給用戶100個KEANU代幣,所以隨著攻擊者不停的抵押提取,合約的KEANU代幣余額就越來越小。
當合約的KEANU代幣余額變少時,影響了單位KEANU代幣可兌換的MFUND代幣數量(accMfundPerShare變量),即攻擊者可以獲得第一步抵押KEANU代幣抵押所產生的巨額獎勵MFUND代幣。
3.如c交易所示,攻擊者調用withdraw函數取出第一步抵押產生的MFUND代幣,并歸還第二步閃電貸借用的KEANU代幣,并將巨額的MFUND代幣再swap成WETH和SANSHU代幣套利離場。
事件總結
本次閃電貸的攻擊主要利用的還是通縮模型代幣與傳統挖礦合約邏輯不匹配導致的結果,項目方沒有充分考慮到通縮模型帶來的代幣分紅損失,導致了挖礦合約的代幣余額越來越少,最終釀成了超額鑄造了獎勵代幣MFUND的錯誤。
8月31日凌晨4點,NFT項目FangGang通過OpenSea發售8888枚NFT,以太坊Gas費飆升,大量ETH被燃燒.
1900/1/1 0:00:00撰文|Danny,CoFiX協議核心貢獻者在鏈上用去中心化的方式做交易,是很多人的夢想。一次次試驗之后,大家找到了自動做市模型AMM,從而解決了鏈上撮合匹配成本極高的難題.
1900/1/1 0:00:00BTC今日再次突破5萬刀!而FIL的表現也可圈可點,何時突破300刀?FIL升值空間和市場表現歸根結底取決于其應用和社區價值.
1900/1/1 0:00:00收錄于話題 #每日期權播報 播報數據由Greeks.live格致數據實驗室和Deribit官網提供.
1900/1/1 0:00:00大家好,在上一次的更新中,我們呼吁大家飽含信念與我們共建輝煌。現在,我們可以很激動的告訴大家,低迷的市場行情已過去,牛市已然回歸.
1900/1/1 0:00:00Estuary是什么? Estuary是一種將大量公開許可的數據發送到Filecoin網絡的方式,以便為公共利益檢索數據.
1900/1/1 0:00:00