前言
北京時間8月4日上午,知道創宇區塊鏈安全實驗室監測到以太坊上的DeFi協議PopsicleFinance遭遇閃電貸襲擊,目前只有SorbettoFragola受到影響。實驗室第一時間跟蹤本次事件并分析。
分析
攻擊者信息
攻擊tx:
安全監測:@Popcorn_DAO Discord 服務器遭攻擊:金色財經報道,據SharkTeam鏈上分析平臺 ChainAegis 安全監測顯示,@Popcorn_DAO Discord 服務器遭攻擊,正在發布虛假釣魚網站,請勿點擊發布的任何鏈接直至團隊修復以免造成損失。[2023/6/21 21:52:20]
0xcd7dae143a4c0223349c16237ce4cd7696b1638d116a72755231ede872ab70fc
攻擊合約:
0xdFb6faB7f4bc9512d5620e679E90D1C91C4EAdE6
輔助攻擊合約1:
Web3創作者社區應用PoP Planet完成400萬美元天使輪融資:5月26日消息,Web3創作者社區應用PoPP宣布完成400萬美元天使輪融資,Foresight Ventures領投,數家其它機構和個人參投。本輪融資完成后,PoPP估值達到4000萬美元。此輪資金將支持PoPP上線后繼續投入產品研發迭代及創作者激勵,近期產品即將上線AppStore開啟公測。PoPP將作為集成式的創作者社區工具,以及一站式的內容沉淀應用,用Web3和AI技術承載社區。(Coinspeaker)[2023/5/26 10:41:01]
0x576Cf5f8BA98E1643A2c93103881D8356C3550cF
Dunamu和Hybe推出首個K-pop數字收藏品平臺:金色財經報道,韓國加密貨幣交易所Upbit的母公司Dunamu與韓國音樂團體BTS的經紀公司Hybe合作,于周二推出了一個K-pop數字收藏品平臺。該平臺名為MOMENTICA,旨在通過可持續的區塊鏈技術進一步促進粉絲與藝術家的接觸,并將于10月中旬正式啟動。它的數字收藏品被命名為TAKE,捕捉K-pop藝術家的獨特時刻,供粉絲以圖像和視頻的形式收藏。(Forkast)[2022/10/4 18:39:16]
輔助攻擊合約2:
0xd282f740Bb0FF5d9e0A861dF024fcBd3c0bD0dc8
被攻擊池信息:
數據:Popsicle Finance黑客攻擊事件損失超過2000萬美元:據BlockSec安全團隊統計,在Popsicle Finance黑客攻擊事件中,攻擊者共計獲利超過2000萬美元,其中包括2560 WETH、96.2 WBTC、16萬DAI、539萬USDC、498萬USDT、1.05萬UNI,攻擊者在獲利后將全部資產轉成ETH,并拆分成小額用TornadoCash實施分散洗錢。
據此前報道,跨鏈收益率提升平臺Popsicle Finance團隊成員表示,Popsicle Finance遭到黑客攻擊,目前僅有Sorbetto Fragola一款產品受到影響。團隊將在幾周內修復漏洞并對受損用戶進行賠償。此前Popsicle Finance曾與跨鏈交易平臺Multichain.xyz以及Tether合作推出跨鏈USDT封裝代幣fUSDT。[2021/8/4 1:33:49]
PLP(USDT/WETH):0xc4ff55a4329f84f9Bf0F5619998aB570481EBB48
PLP(USDC/WETH):0xd63b340F6e9CCcF0c997c83C8d036fa53B113546
PLP(WBTC/WETH):0x0A8143EF65b0CE4C2fAD195165ef13772ff6Cca0
PLP(USDT/WETH):0x98d149e227C75D38F623A9aa9F030fB222B3FAa3
PLP(WBTC/USDC):0xB53Dc33Bb39efE6E9dB36d7eF290d6679fAcbEC7
PLP(USDC/WETH):0x6f3F35a268B3af45331471EABF3F9881b601F5aA
PLP(DAI/WETH):0xDD90112eAF865E4E0030000803ebBb4d84F14617
PLP(UNI/WETH):0xE22EACaC57A1ADFa38dCA1100EF17654E91EFd35
攻擊流程:
PLP池合約方面調用流程
攻擊合約0xdFb6調用PLP池合約的deposit()函數進行質押
將質押獲得的shares轉移給輔助攻擊合約0x576C
通過輔助攻擊合約0x576C調用PLP池合約的collectFees()函數
輔助攻擊合約0x576C將步驟2獲得的所有shares再次轉移給下一個輔助攻擊合約0xd282
同步驟3,輔助攻擊合約0xd282調用PLP池合約的collectFees()函數
輔助攻擊合約0xd282將步驟4獲得的所有shares轉移回攻擊合約0xdFb6
攻擊合約0xdFb6調用PLP池合約的withdraw()函數進行贖回,完成攻擊
輔助攻擊合約0x576C和0xd282調用PLP池合約的collectFees()函數提取手續費獎勵
細節
攻擊者通過AAVE閃電貸借來USDT、ETH、WBTC、USDC、DAI、UNI六種資產依次對PopsicleFinance的SorbettoFragola系列的8個PLP池進行了閃電貸攻擊。
漏洞原因在于PLP池合約對手續費獎勵的計算上,一方面在計算中直接采用了用戶的LP余額值,而LP可被隨意轉賬至另一賬戶;另一方面,用戶的獎勵債務并不會隨著LP的轉賬而轉移。
于是攻擊者在質押后將LP依次轉移給兩個輔助攻擊合約,并在輔助攻擊合約調用collectFees()函數時傳參0,為了觸發updateVault以更新獎勵數據,最后再通過collectFees()提取獎勵。
總結
此次PopsicleFinance遭遇的閃電貸攻擊的本質原因在于對手續費獎勵計算的錯誤設計,未做全面考慮,從而使得攻擊者通過多個地址循環利用資金流進行攻擊套利。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
加入PolkaWorld社區,共建Web3.0! 剛剛,作為Kusama理事會成員之一,PolkaWorld參與投票通過了Motion346,開啟了Kusama第六次拍賣開啟.
1900/1/1 0:00:00Filecoin是由協議實驗室發起的一種分散式存儲解決方案,它將現有的云存儲轉化為一個算法市場.
1900/1/1 0:00:00繼上個月推出基于Substrate框架的第一個OpportunityStandaloneTestnet之后,我們正專注于產品的研發.
1900/1/1 0:00:00在NFT大熱的當下,有兩種形態分道而行,一種是以CryptoPunk為代表區塊鏈原生的、虛擬化、像素風的NFT,一種是在現實世界中已有全球知名度、影響力的藝術家或名人,他們的作品早已價值不菲.
1900/1/1 0:00:00今天加密市場被一條消息驚呆了:區塊鏈游戲AxieInfinity單日收入超過800萬美元。據TokenTerminal數據,NFT+區塊鏈游戲項目AxieInfinity近30天的收入再創新高,
1900/1/1 0:00:00隱私比較是指在不暴露雙方具體數值的前提下,獲取雙方數值的大小關系。最早起源于姚期智的百萬富翁問題:有兩個百萬富翁想要比較下誰更富有,但是又不想透露自己有多少錢,如何在沒有可信第三方的情況下進行比.
1900/1/1 0:00:00