8月4日,鏈必安-區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)輿情監測顯示,跨鏈收益率提升平臺Popsicle Finance下Sorbetto Fragola產品遭到攻擊,導致了約2070萬美元的損失,攻擊者共獲利2.6K WETH,5.4M USDC,5M USDT,160K DAI,10K UNI,和96 WBTC。
攻擊如何發生 Event overview
首先,跟我們了解一下Popsicle Finance是什么?
這是一個很有意思的項目,主要做跨鏈流動性挖礦。在DeFi 大熱的時候,大家都在找流動性挖礦的機會,希望讓自己的資產收益最大化。但因以太坊主網 gas 費用居高不下,給了二層、側鏈、其他區塊鏈迅速發展壯大的機會。在多鏈時代下,Popsicle Finance就在這樣的背景下誕生了。
慢霧:6月24日至28日Web3生態因安全問題損失近1.5億美元:7月3日消息,慢霧發推稱,自6月24日至6月28日,Web3生態因安全問題遭遇攻擊損失149,658,500美元,包括Shido、Ichioka Ventures、Blockchain for dog nose wrinkles、Chibi Finance、Biswap、Themis等。[2023/7/3 22:14:33]
在遭到黑客攻擊后,Popsicle Finance團隊成員立即發推表示,目前僅有 Sorbetto Fragola 一款產品受到影響。團隊將在幾周內修復漏洞并對用戶損失進行賠償。
攻擊者如何得手 Event overview
攻擊者地址:
澳大利亞2019年在加密貨幣騙局中損失近1500萬美元:金色財經報道,2019年,澳大利亞提交了1810份與加密貨幣相關的騙局報告,總價值超過2160萬澳元(約1490萬美元)。根據澳大利亞競爭與消費者委員會下屬機構Scamwatch的研究,年齡在25至34歲之間的澳大利亞年輕人是受加密投資騙局影響最大的群體。報告指出,云加密挖礦成為常見的騙局,其中大多數是龐氏騙局,不涉及真正的加密貨幣。[2020/6/23]
0xf9E3D08196F76f5078882d98941b71C0884BEa52
攻擊合約:
A:
0xdfb6fab7f4bc9512d5620e679e90d1c91c4eade6
B:
0x576Cf5f8BA98E1643A2c93103881D8356C3550cF
C:
數據:BitMex不到一個月損失近40%比特幣:自從黑色星期四以來,BitMex用戶一直在大量的從交易所中提取比特幣。3月13日,BitMex持有306,814比特幣(BTC),到4月9日,這一數字已降至222,025,這意味著比特幣持有量減少了38%。盡管這與最近交易者普遍將比特幣從集中交易中轉移出去的趨勢吻合,但就BitMex而言,這種下降更為明顯。(Cointelegraph)[2020/4/13]
0xd282f740Bb0FF5d9e0A861dF024fcBd3c0bD0dc8
攻擊交易:
0xcd7dae143a4c0223349c16237ce4cd7696b1638d116a72755231ede872ab70fc
攻擊者使用相同的攻擊方式獲利了多種代幣,以下以USDT為例分析:
Round 1
攻擊者使用合約A通過閃電貸獲取USDT和ETH。
動態 | EOS競猜游戲FASTWIN遭黑客攻擊 損失近700EOS:Beosin成都鏈安態勢感知安全預警:今日下午2:21開始,根據區塊鏈安全態勢感知系統Beosin-Eagle Eye檢測發現,近期活躍的黑客ju****ang子賬號3ypa****rggff向eos競猜游戲FASTWIN發起攻擊,截止目前已獲利近700eos,且攻擊還在進行。經過技術團隊的初步分析原因是隨機數問題,我們已在第一時間發出預警并聯系項目方。成都鏈安提醒各項目方提高警惕,必要時聯系安全公司進行安全服務,避免不必要的資產損失,同時歡迎各區塊鏈游戲項目方加入鷹眼態勢感知系統,我們將為大家免費提供預警報警服務。[2019/9/6]
Round 2
通過合約A調用SorbettoFragola的deposit函數獲取憑證代幣PLP。
動態 | 荷蘭比特幣賣家收到偽造歐元紙幣 損失近18萬歐元:據Ethereumworldnews報道,荷蘭一名男子將自己持有的26枚比特幣出售給通過在線論壇聯系到的買家,兩人在酒店見面,交換了26枚比特幣,但對方付款所用歐元紙幣被驗證為假鈔,導致該男子損失近18萬歐元。[2018/9/1]
Round 3
將PLP發送給合約B并執行SorbettoFragola的collectFee函數,這時輸入的amount均為0,更新合約B的獎勵參數。之后將PLP發送到合約C,進行同樣的操作。合約C完成操作后將PLP發送回合約A。
因為合約B、C持幣,所以會計算更新其獎勵(不隨代幣轉移清空),更新后的數值如下圖所示:
Round 4
合約A執行SorbettoFragola的withdraw函數,銷毀PLP代幣。取出本金后更新相關參數為最新。
Round 5
接著合約B與合約C再度執行collectfee函數。
輸入的amount為上面更新后的數值tokenReward。
這時因為滿足此處條件,所以會到pool地址(UNIV3的對應交易對地址)去移除流動性,并將代幣發送給合約B、C。
Round 6
合約C再次調用collectfee函數獲利。
此時amount如下圖所示:
最后,滿足調用pay函數的條件,通過pay函數向合約C發送代幣。
事件復盤
我們需要注意什么 Case Review
Popsicle Finance最初管理的是跨鏈流動性,于6月26日推出Sorbetto Fragola 以管理Uniswap v3流動性。
項目方應該也沒有預料到,黑客會在今日進行攻擊,導致了約2070萬美元的損失。可見,安全預判是多么重要。
注意
成都鏈安在此建議,對于項目方而言,在PLP轉移時,應該重新計算并更新PLP發送方與接收方的獎勵值,避免獎勵重復發放。此外,項目的邏輯缺陷一定要得到重視。
大家好,我是佩佩,這幾天市場的狀態趨弱,我到不覺得是什么消息面的因素,能傳到咱耳邊的小道消息,就像那些能讓新手小白都看得非常清晰的賺錢機會一樣,emmm,懂的吧,哈哈.
1900/1/1 0:00:00Celer cBridge 是一個跨鏈資產轉移方案,cBridge 同時支持了 L1 與 L2、以及 L1 與 L1 之間的資產橋接.
1900/1/1 0:00:00近日,一個允許任何人鑄造一組 8 個冒險家主題裝備物品的 NFT 項目——Loot火了。 據 OpenSea 數據顯示,「公平鑄造(fair mint)」NFT 項目 Loot NFT過去一周成.
1900/1/1 0:00:00Coinhub錢包下載:https://www.coinhub.org/downloadCoinhub錢包使用指南:https://www.yuque.
1900/1/1 0:00:00經過數年沉淀和發展,NFT在各類板塊和玩法的不斷迭代中迎來高速成長期。從加密藝術的走紅和虛擬土地的熱炒,到GameFi類游戲的爆紅和頭像NFT的風靡等,NFT的生態從單一逐漸多元化,市場規模以驚.
1900/1/1 0:00:00區塊鏈游戲原本就要即將消逝遠去,神奇的區塊鏈世界總有無數的熱情感染這個世界。Axie Infinity、SAND、YGG等重要代表游戲不僅僅重新點燃了區塊鏈游戲的熱情,還帶動了NFT板塊.
1900/1/1 0:00:00