本文轉自知帆科技,星球日報經授權轉載在2021年5月份短短20余天,BSC幣安智能鏈上發生四次閃電貸攻擊套利事件,總共損失資金遠超7800萬美金。四次攻擊事件的手法和原理均有相似之處,知帆科技將總結對比四次事件的攻擊原理和手法,希望廣大項目方和用戶提高警惕。在開始分析BSC鏈上安全事件之前,需要了解一些基本概念,比如閃電貸的含義、Defi項目的盈利模式等。閃電貸是什么閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得開發者可以在借款和還款之間加入其它鏈上操作,使得這樣的借貸多了很多想象空間,也變得具有意義。閃電貸的功能是確保用戶無需抵押來實現借還款,并且如果資金沒有返還,那么交易會被還原,即撤消之前執行的所有操作,從而確保協議和資金的安全。Defi項目的盈利模式此處以PancakeSwap為例說明。PancakeSwap是幣安鏈上的自動化做市商(AMM)平臺,用戶可以通過該平臺交易數字資產,但是跟傳統交易模式不一樣的是,用戶的交易對象是流動性資金池。這些資金池中聚積著其他用戶的資金。用戶將資金注入池中,接收來自流動性供應商的代幣。然后,他們可以使用這些代幣換回自己的資金份額并賺取部分交易費用。簡而言之,用戶可以在該平臺交易代幣,也可以通過添加流動性來獲得獎勵。1、分析目的
Lido社區發起分層獎勵共享計劃:stETH增長的可持續方法提案:6月16日消息,Lido社區發起分層獎勵共享計劃:stETH增長的可持續方法提案,該提案計劃向使用Lido抵押ETH的參與者提供DAO 5%的質押獎勵份額,以通過增加Lido協議的使用來增強以太坊網絡的安全性。該計劃分三個階段:申請與評估、獎勵分享與退出。參與者必須證明能在12至24個月內推動至少2500枚ETH質押到Lido。對于參與者抵押的每個ETH,DAO將在自抵押ETH之日起12個月內分享獎勵。獎勵分享份額將基于不同的ETH質押數量。
該計劃將由獎勵份額委員會管理,委員會將控制一個多簽錢包,負責審核和過濾參與者、濫用分析 / 取消資格、獎勵計算和獎勵分配。委員會將從 3000 枚 stETH 初始獎勵池開始。當資金耗盡時,DAO 將投票決定是否補充。[2023/6/16 21:42:41]
梳理事件發生原因總結黑客攻擊手法對項目方和用戶的安全提示2、事件分析
Coinbase正密切關注AI對公司業務的影響:金色財經報道,Coinbase Global首席財務官Alesia Haas表示,公司正在密切關注人工智能,以及它將如何影響其業務的各個方面,并正在尋找這些機會。
報道稱,Coinbase正在研究人工智能如何以經濟高效的方式改善客戶體驗。在去年10月份的一篇博客文章中,Coinbase討論了使用機器學習來打擊欺詐,并使交易平臺更加安全。[2023/5/5 14:44:22]
AutoSharkFinance北京時間2021年5月25日,幣安鏈DeFi協議AutoSharkFinance受到閃電貸攻擊。黑客鑄造了1億枚SHARK代幣并短時間大量出售,造成SHARK價格閃崩,從1.2美元快速跌至0.01美元。資金池中所有用戶的資金還是安全的,這次攻擊也沒有造成項目方資金損失。黑客利用項目中的WBNB/SHARK策略池中的getReward函數漏洞,從而利用SharkMinter合約鑄造出了大量的SHARK代幣獲利。黑客首先從Pancake借出大量WBNB,在AutoSharkSHARK/WBNB池中兌換出大量的SHARK,把兩種代幣打入SharkMinter合約,同時池中WBNB的數量增多。合約誤以為攻擊者打入了巨量的手續費到合約中,并且由于WBNB數量非常多,導致合約計算出錯誤的LP價值。合約最后在統計黑客的貢獻的時候計算出了一個非常大的值,導致SharkMinter合約給攻擊者鑄出了大量的SHARK代幣。
數據:ETH 2.0總質押數已超1654.48萬:金色財經報道,數據顯示,ETH 2.0總質押數已超1654.48萬,為16544823個,按當前市場價格,價值約269.76億美元。此外,目前ETH 2.0質押總地址數已超52.87萬,為528676個。[2023/2/11 11:59:58]
AutoShark被攻擊交易截圖BoggedFinance團隊因閃電貸攻擊損失362萬美元北京時間2021年5月22日,知帆科技跟蹤發現幣安鏈DeFi協議BoggedFinance受到黑客攻擊,具體表現為黑客對BOG代幣合約代碼中_txBurn函數的邏輯錯誤進行閃電貸套利攻擊。在BOG合約代碼中,本應對所有交易收取5%的交易額作為交易費用,同時允許向自己轉賬,在自我轉賬的過程中,僅扣除1%手續費。然而,在此次攻擊中,攻擊者通過閃電貸加大質押的金額,再利用合約對自我轉賬類型的交易審核偏差來添加大量流動性進行流動性挖礦,并且反復自我轉賬獲利,最終移除流動性從而完成攻擊過程。
Argo Blockchain 7月份開采219枚比特幣或比特幣等價物,環比增長22%:8月5日消息,加密礦企Argo Blockchain發布7月運營更新,其在7月份開采了219枚比特幣或比特幣等價物,比6月份增加了22%,其位于德克薩斯州的Helios工廠的電力成本高于預期,部分原因是天然氣價格上漲,以及異常炎熱的夏季對空調的需求增加,推高了電價。
Argo 7月份的算力在移除出現故障的礦機后,為2.23 EH/s,與6月份安裝新S19J Pro后的2.22 EH/s基本持平。Argo 在7月份通過出售887BTC籌集了大約2000萬美元,并用其中一些來償還其從Galaxy Digital購買的Helios設施的部分貸款。截至7月底,未償還貸款余額為672萬美元。[2022/8/5 12:05:00]
《財富》美國500強企業CEO薪酬榜:馬斯克235億美元居首,超后九位總和:5月29日消息,《財富》雜志日前發布最新一期《財富》美國500強榜單,同時盤點了其中薪酬最高的10位CEO。其中,特斯拉CEO馬斯克、蘋果CEO庫克、英偉達CEO黃仁勛位列前三,薪酬分別為235億美元、7.705億美元和5.61億美元。值得一提的是,馬斯克的薪酬比庫克多227.295億美元,甚至超過后九位的總和。之所以會有如此高的薪酬,主要是因為他行使了在2018年授予的一些特斯拉股票期權。[2022/5/30 3:49:20]
BoggedFinance被攻擊交易截圖PancakeBunny閃電攻擊損失4,500多萬美元PancakeBunny是與BSC鏈上TVL最大的去中心化交易所PancakeSwap相關的收益聚合器。北京時間2021年5月20日,知帆科技跟蹤發現攻擊者利用合約漏洞,從PancakeSwap和ForTube流動性池中閃電貸借到大額資金,不斷加大BNB-BUNNY池中的BNB數量,之后在bunnyMinterV2合約中,鑄造大約700萬個BUNNY代幣,部分換成BNB償還閃電貸后,還有盈利69.7萬枚BUNNY和11.4萬枚BNB。
PancakeBunny被攻擊交易截圖SpartanProtocol被攻擊損失約3000萬美金北京時間2021年5月2日,DeFi項目Spartan遭到黑客的閃電貸攻擊。SpartanSwap應用了THORCHAIN的AMM算法。此算法采用流動性敏感資費來解決流動性冷啟動以及滑點問題,但是該算法存在漏洞。黑客也像前幾次閃電貸攻擊一樣,首先從PancakeSwap中借出WBNB,然后將WBNB兌換成SPARTAN存入流動池換取LPtoken。在移除流動性時會通過池子中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于算法漏洞,此時會獲得比添加流動性時更多的代幣,所以黑客只需重復添加再移除流動性就可獲得多余代幣盈利。
SpartanProtocol被攻擊交易截圖3、總結BSC鏈上攻擊手法
黑客通過BSC閃電貸平臺籌款布置自動化合約進行BNB和平臺代幣的兌換將代幣打入平臺合約池中獲得LP代幣獎勵返還借來的閃電貸資金通過跨鏈橋平臺將所獲資產快速轉移至以太坊第一步:黑客從借貸平臺獲取大額資金第二步:部署自動化攻擊合約攻擊交易所價格預言機第三步:通過代幣價格差異獲得套利空間第四步:返還閃電貸資金第五步:把利潤做跨鏈轉移到以太坊,防止被追蹤4、安全提示
由上述分析得知,黑客從項目方邏輯漏洞著手來獲取利益是非常常見的手段。每次有新的平臺被攻擊時,其他平臺管理者更應該提高警惕,第一時間檢查復盤自己的代碼有沒有相同或類似的漏洞,從而保障自己的口碑和資金安全。同時,知帆科技提醒廣大用戶,在某一項目被攻擊時,需加強對同鏈或同類項目的關注。若用戶已經投入資金在類似項目,更加需要關注項目方的代碼或網絡上有沒有對該項目的安全做出的評估輔助評判項目的安全性。
Tags:SHAARKSHARKANCDEXSHAREbunnypark幣價格Yearn Shark FinanceBinance Cartel
你覺得現在最火的NFT項目是哪個?是長期雄霸各個榜單、登陸佳士得拍賣行的CryptoPunks,還是推動NFT走入主流視野、被各大NBA球星追捧的NBATopShot.
1900/1/1 0:00:002021年五月份,USDT印鈔110億枚,而在2020年5月份該數據僅為25億枚,同比漲幅440%;USDC五月份新印鈔83億枚,2020年5月份該數據為1300萬枚,同比漲幅63800%.
1900/1/1 0:00:00特斯拉和SpaceX的首席執行官埃隆·馬斯克已經同意參加由推特創始人杰克·多爾西主持的關于比特幣的在線峰會“The?Word”,并與杰克進行一場關于比特幣的辯論.
1900/1/1 0:00:00Kusama第一次平行鏈插槽拍賣已經結束,第一批平行鏈已成功連接到Kusama中繼鏈,這實現了Polkadot白皮書中概述的最后一項核心功能:專門構建的、可互操作的平行鏈.
1900/1/1 0:00:00正規軍進軍NFT市場,無疑是對這個市場投下了一枚炸彈,而今天支付寶和敦煌美術研究所的操作便令加密貨幣市場議論紛紛.
1900/1/1 0:00:00作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 2020年興盛的DeFi,為加密市場帶來生機,也讓去中心化的力量深入人心.
1900/1/1 0:00:00