北京時間2022年4月24日下午4時33分,CertiK審計團隊監測到WienerDOGE項目被惡意利用,造成了3萬美元的損失。攻擊者利用WDODGE的收費機制和交換池之間的不一致,發起了攻擊。
事件發生的根本原因是:通過緊縮的代幣合約造成發送方的LP對沒有被排除在轉賬費用之外。因此,攻擊者能夠將LP對中的通貨緊縮代幣耗盡,進而導致貨幣對價格失衡。
而隨后于同一天內接連發生了另外三起惡意利用:
推特被黑客入侵:540萬賬戶的聯系方式泄露:7月22日消息,推特因安全漏洞被黑客入侵,共計540萬個賬戶的聯系方式泄露,推特官方已確認存在該安全漏洞。報道稱,泄露的540萬個賬戶包括推特ID與其關聯的電話號碼和電子郵件信息,已在一個黑客論壇上出售,價格為3萬美元。(9To5Mac)[2022/7/22 2:32:07]
下午6時20分,LastKilometer項目被閃電貸攻擊利用,造成了26495美元的損失;
晚上9時45分,Medamon項目被閃存貸攻擊利用,造成3159美元的損失;
緊接著,PI-DAO項目被閃存貸攻擊利用,造成了6445美元的損失。
黑客在暗網售賣25萬個MySQL數據庫,單個價格為0.03枚BTC:PeckShield發微博稱,目前,暗網上有逾25萬個MySQL數據庫正在出售,每個數據庫的價格為0.03枚BTC。自今年10月初起,黑客竊取MySQL數據庫的頻率驟增,他們下載表格,刪除原始文檔,并留下贖金記錄,告訴服務器所有者與其聯系以取回他們的數據。據派盾CoinHolmes追蹤顯示,自11月起,黑客的錢包共入賬0.075枚BTC。[2020/12/11 14:56:10]
這一系列攻擊的攻擊者與攻擊方法,與同一天早些時候發生的WienerDOGE相同。
動態 | 日本交易所Bitpoint在可能遭受的黑客攻擊中損失了35億日元:據新浪財經消息,日本持牌加密貨幣交易所Bitpoint在可能遭受的黑客攻擊中損失了35億日元。今日早間Bitpoint發布緊急維護公告,并宣布,從東京時間10:30開始暫時停止包括交易和收發款在內的所有服務。[2019/7/12]
攻擊步驟
①攻擊者通過閃電貸獲得了2900枚BNB。
②攻擊者將2900枚BNB換成了6,638,066,501,83枚WDOGE。
●LP的狀態:
動態 | Coinrial,Bithumb受黑客攻擊與交易所職員有關:日前韓國虛擬貨幣交易所Coinrial,Bithumb等連續受到黑客攻擊。經過韓國放送通信委員會調查,交易所職員的PC受到名為Spear Phishing的攻擊。其Spear Phishing是為針對個人或公司進行攻擊,發送郵件,并其郵件中附加植入惡性病、誘導使用者打開附加文件。[2018/7/6]
○WdogE:199,177,850,468
○WBNB:2978
③將5,974,259,851,654枚WDOGE發送到LP,由于WDOGE比BNB多,所以LP現在處于不平衡狀態。
●LP的狀態:
○WDOGE:5,178,624,112,169
○WBNB:2978
④調用skim()函數,從LP中取回4,979,446,261,701枚WDOGE。由于攻擊者在調用skim()之前發送了大量的WDOGE,所以LP將支付大量的費用。這一操作清空了LP內的WDOGE的數量。
攻擊者還調用可sync()函數來更新LP內的儲備值。若干枚WDOGE和2978枚BNB的存在,造成了WDOGE的價格與WBNB相比異常昂貴。
⑤最后,攻擊者用剩下的WDOGE換回了2978枚BNB,償還了閃電貸,賺取了78枚BNB。
而其他幾個項目被攻擊的流程步驟也相似:
閃電貸取得WBNB,并用WBNB換取LP中的通縮代幣;
直接將通縮的代幣轉移到LP對上;
調用skim()函數,迫使LP對輸回通縮代幣;
由于轉讓費的存在,攻擊者會重復步驟2~3,將LP對中的通縮代幣耗盡;
通過LP對中的價格不平衡來獲取利潤。
漏洞分析
當用戶轉移一定數量的WDOGE時,除了費用,還有4%的代幣將被銷毀。
因此,如果LP發送100枚WDOGE,其余額將減少104枚WDOGE。
所以,LP應該被排除在費用和代幣銷毀之外。
資產去向
寫在最后
如果同時對代幣和LP合約進行審計,這一風險因素就可以被發現。
然而,如果只有代幣合約被審計,那么交換機制將被視為一個外部依賴。
而這種情況在審計過程中將會指出第三方依賴風險。具體為:如果是代幣合約,CertiK審計專家將會與項目方討論,確認是否需要除去LP對的手續費;如果是LP對方的合約,CertiK審計專家會提出通縮幣的討論,并且提醒項目方可能存在的風險。
“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:00Polkadot生態研究院出品,必屬精品波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察.
1900/1/1 0:00:00公鏈發展與存在的問題 截至2021年底,以太坊上的TVL,已從2021年1月的200億美元,迅速增長到高峰值超過1800億美元.
1900/1/1 0:00:00撰文:FootprintAnalytics分析師Amanda數據來源:FootprintAnalytics-2021TokenReview本文是FootprintAnalytics區塊鏈年報的一.
1900/1/1 0:00:002022年2月9日,WorldMobile與FulhamFC合作,在倫敦和桑給巴爾的新聯網學校為教師舉辦互聯網安全講座.
1900/1/1 0:00:00Polkadot生態研究院出品,必屬精品 背景 繼2020年波卡主網上線后,2021年對于波卡來說也是不平凡的一年.
1900/1/1 0:00:00