加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > TRX > Info

一文盤點近兩周Flashloan漏洞案例_SHA:StarSharks SEA

Author:

Time:1900/1/1 0:00:00

據2021年5月的CipherTrace報告指出:截止至2021年4月底,加密領域的盜竊、黑客攻擊和詐騙金額達到4.32億美元,而Defi黑客攻擊案例占所有黑客攻擊的60%以上,這個數據高于2020年的25%。下圖可以很明顯的看出DeFi黑客攻擊案例逐年增加,2021年Q2被盜金額約1.3億美元。

在眾多DeFi黑客攻擊案例中,Flashloan無疑是最常發生的一種黑客攻擊類型。Flashloan是一種無抵押、無擔保的貸款,可以在短期時間內提供大量資金,它貸款的智能合約必須在其出借的同一交易中完成,因此借款人必須使用其他智能合約從而幫助他在交易結束前與貸款資金進行即時交易。而這就導致了黑客可以利用代碼的漏洞,操縱定價并從中獲利。我們盤點了近兩周FlashLoan黑客攻擊的案例:1.PancakeBunnyBSC生態5月19日PancakeBunny遭到來自外部開發人員的閃電貸攻擊,黑客使用PancakeSwap借入了大量BNB,之后繼續操縱USDT/BNB以及BUNNY/BNB價格,從而獲得大量BUNNY并進行拋售,導致BUNNY價格閃崩,最后黑客通過PancakeSwap換回BNB。此次閃電貸攻擊,預計損失114,631.5421WBNB和697,245.5699BUNNY,合計約4500萬美元。代幣BUNNY的價格一度跌破2美元,最高跌幅一度超99%。2.BoggedFinanceBSC生態5月22日黑客對BOG代幣合約質押功能漏洞進行了閃電貸攻擊。該漏洞被設計為通過收取轉賬金額的5%來通縮。具體來說,在這5%的收費中,1%被銷毀,4%作為質押利潤的費用。但是,代幣合約的實施只收取轉賬金額的1%,但仍然虛增4%作為質押利潤。結果,攻擊者可以利用借貸來顯著增加質押金額,并反復進行自動轉賬以索取虛增的質押利潤。之后,攻擊者立即出售膨脹的BOG以獲得約360萬美元的WBNB。3.AutoSharkBSC生態5月24日AutoShark遭到閃電貸攻擊,據慢霧分析:1).攻擊者從Pancake的WBNB/BUSD交易對中借出大量WBNB;2).將第1步借出的全部WBNB中的一半通過Panther的SHARK/WBNB交易對兌換出大量的SHARK,同時池中WBNB的數量增多;3).將第1步和第2步的WBNB和SHARK打入到SharkMinter中,為后續攻擊做準備;4).調用AutoShark項目中的WBNB/SHARK策略池中的getReward函數,該函數會根據用戶獲利的資金從中抽出一部分手續費,作為貢獻值給用戶獎勵SHARK代幣,這部分操作在SharkMinter合約中進行操作;5).SharkMinter合約在收到用戶收益的LP手續費之后,會將LP重新拆成對應的WBNB和SHARK,重新加入到Panther的WBNB/SHARK交易池中;6).由于第3步攻擊者已經事先將對應的代幣打入到SharkMinter合約中,SharkMinter合約在移除流動性后再添加流動性的時候,使用的是SharkMinter合約本身的WBNB和SHARK余額進行添加,這部分余額包含攻擊者在第3步打入SharkMinter的余額,導致最后合約獲取的添加流動性的余額是錯誤的,也就是說SharkMinter合約誤以為攻擊者打入了巨量的手續費到合約中;7).SharkMinter合約在獲取到手續費的數量后,會通過tvlInWBNB函數計算這部分手續費的價值,然后根據手續費的價值鑄幣SHARK代幣給用戶。但是在計算LP價值的時候,使用的是PantherWBNB/SHARK池的WBNB實時數量除以LP總量來計算LP能兌換多少WBNB。但是由于在第2步中,Panther池中WBNB的數量已經非常多,導致計算出來的LP的價值非常高;8).在LP價值錯誤和手續費獲取數量錯誤的情況下,SharkMinter合約最后在計算攻擊者的貢獻的時候計算出了一個非常大的值,導致SharkMinter合約給攻擊者鑄出了大量的SHARK代幣;9).攻擊者后續通過賣出SHARK代幣來換出WBNB,償還閃電貸。然后獲利離開。此次事件致使AutoShark幣價閃崩,跌至0.01美元,跌幅達到99%以上。4.MerlinLabsBSC生態5月26日,DeFi收益聚合器MerlinLabs遭到攻擊,此次攻擊手法與PancakeBunny的攻擊手段相似,損失200ETH。5.JulSwapBSC生態5月27日DEX協議、自動化流動性協議JulSwap遭到閃電貸攻擊,$JULB短時跌幅逾95%。6.BurgerSwapBSC生態自動做市商BurgerSwap疑似遭遇閃電貸攻擊,被盜超過432,874個Burger,約330萬美元。攻擊者已通過1inch獲利變現。有投資者損失了近97%。7.BeltFinanceBSC生態5月29日BeltFinance遭遇閃電貸攻擊。攻擊者利用閃電貸,通過8筆交易從BeltFinance協議中獲得超過620萬美元資金,并將大部分資金轉換成anyETH并提取到以太坊。此次損失620萬美元。以上遭到黑客攻擊的項目都有一個相同點就是它們都屬于BSC生態。自5月份以來,BSC生態項目連續遭到閃電貸攻擊,總共損失已超1.57億美金。巨大的損失金額也給開發者敲響了警鐘:閃貸是開發人員在創建智能合約時必須考慮的事情。DeFi一直被認為是未來金融新范式,它的出現也讓我們能夠參與到全新的金融交易中。但是,由于技術堆棧的復雜性,某些功能可能會在系統的完全不相關的部分中被濫用,進而造成巨大的損失,這不僅損害了投資者的利益,也給項目、行業蒙上了污點,讓圈外人望而卻步。

礦企Core Scientific 1月自營挖礦業務產出1527枚比特幣:金色財經報道,已申請破產重組的北美礦企Core Scientific宣布1月自營挖礦業務產出1527枚比特幣。截至月底,該公司在喬治亞州、肯塔基州、北卡羅來納州、北達科他州和得克薩斯州的數據中心設施運營了大約20.6萬臺用于托管和自營礦機,總容量為21.1 EH/s。(Business Wire)[2023/2/7 11:51:12]

泛非點對點加密貨幣交易網絡Scalex完成戰略輪融資,Adaverse參投:10月12日消息,泛非點對點加密貨幣交易網絡 Scalex 宣布完成一筆戰略輪融資,Cardano 生態系統加速器 Adaverse 參投,具體金額暫未披露,據悉本輪融資是該公司 pre-seed 輪融資的一部分,pre-seed 輪融資的投資方還包括 EMURGO Africa 和 Hacked Capital。Scalex 通過合并最好的 TradFi 和 DeFi 基礎設施,提供安全、保證和自動化加密平臺,幫助非洲用戶可以輕松無縫地連接到加密生態系統。(techcabal)[2022/10/12 10:32:32]

全國首場元宇宙庭審在廈門開庭:金色財經報道,昨日,廈門市思明區人民法院進行了一場特別的庭審,全國首場元宇宙庭審。于此同時,廈門大學法學院B321教室內,2021級法律碩士研究生們在線同步參與,同學們身在課堂內,卻通過元宇宙化身進入三維虛擬法庭空間,“旁觀”庭審環節。法庭調查、舉證質證、法庭辯論,各個庭審環節均在元宇宙中流暢而清晰地進行著。這是廈門市思明區人民法院與廈門大學法學院副教授吳旭陽團隊聯合講授的一堂別開生面的法律教學與實踐課程,本次課程是全球首次在元宇宙中將法律教學與真實庭審相結合的創新嘗試。不同于二維在線訴訟,元宇宙庭審中每位參與者進入的是三維虛擬法庭空間,可以更加直觀、具象地感受真實的庭審氛圍,同步在虛擬空間中入場、起立、坐下,每一個庭審細節都能得到沉浸式體驗與還原。[2022/9/24 7:18:12]

Fidenza過去7天交易額位居OpenSea第12,地板價99 ETH:金色財經報道,OpenSea數據顯示,Fidenza by Tyler Hobbs NFT系列過去7天交易額為949 ETH,交易額排名OpenSea第12;目前地板價為99 ETH。

據此前報道,一錢包最近三天持續買入Fidenza NFT,持有的8枚NFT價值逾90萬美元。[2022/9/24 7:17:51]

Tags:SHASHARKARKBNBShareXStarSharks SEASPARK價格bnb音響

TRX
大型對沖基金公司為比特幣的投資組合配置達到5%,存在4個阻礙_比特幣:區塊鏈

在6月14日接受CNBC采訪時,傳奇投資者PaulTudorJones讓大家注意持續走高的通貨膨脹.

1900/1/1 0:00:00
一文理清跨layer與跨鏈方式_以太坊:LAYER

撰文:李畫;受訪人:p0n1,安比實驗室研究員;王東,路印協議創始人;劉毅,Cdot創始人;John.

1900/1/1 0:00:00
暴跌行情下加密交易所的風險挑戰和應對策略_數字貨幣:BTC2幣

作者:白夜;編輯:黑土;出品:碳鏈價值2021年4月,借助Coinbase上市東風,比特幣站上歷史高點,可謂「四月薔薇靠短墻」.

1900/1/1 0:00:00
星球日報 | 人民銀行就虛擬貨幣交易炒作問題約談部分銀行和支付機構;各類比特幣基金三天內減持超1.5萬枚比特幣_區塊鏈:bdc幣上交易所了嗎

頭條 人民銀行就虛擬貨幣交易炒作問題約談部分銀行和支付機構人民銀行官方發布聲明稱,為深入貫徹黨中央、國務院有關決策部署,落實國務院金融委第五十一次全體會議精神,打擊比特幣等虛擬貨幣交易炒作行為.

1900/1/1 0:00:00
MDEX發起合約漏洞賞金計劃,跨鏈保護用戶資產安全_DEX:DEXTF幣

5月份,政策面的收緊引發加密貨幣從業者持續關注,甚至一度引發恐慌情緒。除此之外,同樣令投資者揪心的是,BSC生態項目的合約漏洞頻發所導致的惡性事件.

1900/1/1 0:00:00
投票跟隨是什么? | 不一樣的「DFINITY」詞貼_VOY:Voyager Token

區塊鏈去中心化的特性帶來了權力下放,即每個生態參與者都可以通過某些方式參與公鏈項目的治理,而其中最主要的治理方式就是社區投票.

1900/1/1 0:00:00
ads