加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > AVAX > Info

安全團隊:PLTD項目遭受黑客攻擊,攻擊者共獲利24497枚BUSD_PLT:INCAKE幣

Author:

Time:1900/1/1 0:00:00

據BeosinEagleEyeWeb3安全預警與監控平臺檢測顯示,PLTD項目遭受黑客攻擊,其交易池中的所有BUSD被全部兌空,攻擊者共獲利24,497枚BUSD。經過Beosin安全團隊分析,本次攻擊主要是利用了PLTD合約中的代碼漏洞,通過閃電貸攻擊將Cake-LP(0x4397c7)中的PLTD代幣余額降為1,然后用手中的PLTD將所有的BUSD全部兌換到攻擊合約中。具體細節如下:

第一步:攻擊者通過DODO協議的閃電貸發起了2次閃電貸借貸,同借貸66.6萬BUSD,作為攻擊準備金;第二步:攻擊者將66.6萬的BUSD全部兌換為157萬的PLTD代幣,此時,攻擊者手中已經持有的大量的PLTD代幣,后續將利用這些代幣達到操控Cake-LP中的PLTD代幣余額的目的;第三步:攻擊者查詢當前的bron值與Cake-LP的PLTD余額,這是在做攻擊前的檢查,注意這兩個值很關鍵,關系到攻擊的成敗;第四步:攻擊者直接向Cake-LP(0x4397c7)發送了11.6萬的PLTD代幣,注意,這個數量剛剛是上一步中Cake-LP中的PLTD代幣余額的兩倍減去1。第五步:攻擊者使用skim將第四步多轉入的PLTD取回,由于PLTD合約的transfer函數中,如果from地址是uniswapV2Pair,那么將會調用_tokenTransferBuy。第六步:前面所有的操作都是為了這一步做準備。這一步,攻擊者向0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae這個地址轉入1PLTD,由于這個地址不是Cake-LP的地址,這次轉賬調用的內部函數是_tokenTransfer這個內部函數,問題代碼在第451行到456行,由于第四步中,將_bron設置為了Cake-LP的余額減去1,并且在第五步恢復了Cake-LP的余額,這一步直接將Cake-LP的余額減至1(這里略去了通縮分紅型代幣的tAmount與rAmount轉換,這個轉換在本次攻擊中并不重要),然后再調用Cake-LP的sync函數,將余額同步為reserve。第七步:攻擊者將手中的所有PLTD代幣,全部兌換為BUSD,幾乎掏空了Cake-LP的全部BUSD余額,攻擊者獲得了69萬的BUSD。并將其中的66.6萬BUSD歸還閃電貸,剩余為本次攻擊獲利24,497BUSD,并全部轉入了0x083c057221e95D45655489Fb01b05C4806387C19地址,截止發文時,該資金未進行轉移。

安全團隊:SuperNormal項目Discord服務器遭到攻擊:金色財經報道,據CertiK監測,SuperNormal項目Discord服務器遭到攻擊。請社區用戶不要點擊該Discord服務器發送的任何鏈接。[2022/12/8 21:31:08]

針對本次攻擊事件,Beosin安全團隊提出以下建議:1.在合約上線之前,項目方應尋找第三方安全公司進行完整的安全審計;2.在代幣合約中,直接操作Pair的代幣余額是非常危險的行為,建議項目方如非必要,千萬不要進行此操作。

安全團隊:MRV代幣發生rugpull,下跌超92%:8月28日消息,據CertiK Alert數據監測,MRV代幣發生rugpull,下跌超92%,部署人員已將9600萬枚MRV轉移到營銷錢包相關聯的EOA。BSC地址:0x706BABd2a336fD61653cF8D13DdEefF66CF624BF,請保持警惕。[2022/8/28 12:54:04]

攻擊交易:0x8385625e9d8011f4ad5d023d64dc7985f0315b6a4be37424c7212fe4c10dafe0,

安全團隊:Ronin Network攻擊者將6600ETH轉移至Tornado Cash:金色財經消息,據CertiK安全團隊監測,Ronin Network攻擊者于近24小時內再次轉移了資產,其中6600ETH(價值約 1870 萬美元)轉移至Tornado Cash,另外8721ETH轉移至新錢包地址。

地址:①0x622163f3f21752d359216343df88e9108495ca14②0x002c93452d54b6d64bfa9879fcab14a74f1bdd44[2022/5/3 2:47:08]

攻擊者地址:0x6ded5927f2408a8d115da389b3fe538990e93c5b

Tags:PLTCAKEBUSDUSDPLT1幣INCAKE幣ABUSDANONUSD幣

AVAX
Axie Infinity部分早期投資者已將解鎖的AXS代幣轉入交易所,或有拋售傾向_AXS:AXI

據CoinDesk報道,P2E游戲AxieInfinity代幣AXS于本周開始引來大約2150萬枚AXS的大額解鎖.

1900/1/1 0:00:00
Instagram將支持創作者直接在其應用程序中鑄造和銷售NFT_INS:Fitness Instructor

Meta宣布Instagram正開發面向創作者的NFT鑄造和銷售功能,創作者將可在Instagram上制作自己的數字收藏品,并將其直接出售給Instagram內外的粉絲.

1900/1/1 0:00:00
加密對沖基金Edge Capital已為其兩只DeFi基金籌集6678萬美元_馬斯克:Pledge

據CoinDesk報道,加密對沖基金EdgeCapital已經為其兩只專注于去中心化金融的基金籌集了6678萬美元.

1900/1/1 0:00:00
新加坡金管局正就禁止散戶投資者貸款購買加密貨幣等措施征詢公眾意見_加密貨幣:穩定幣

據TheBusinessTimes報道,新加坡金融管理局(MAS)發布了一份關于加密消費者保護手冊的咨詢文件,旨在降低散戶投資者涉足加密貨幣風險.

1900/1/1 0:00:00
公鏈Sui啟動側重于運營商的測試網Testnet Wave 1,涵蓋獨立驗證者_SEI:DMA

據官方公告,MystenLabs開發的Layer1公鏈Sui宣布啟動測試網TestnetWave1,該測試網側重于運營商,特別是驗證者和全節點運營方.

1900/1/1 0:00:00
Maker治理投票決定取消RENBTC-A金庫類型,近日將啟動清算程序_Maker:Maker Basic

據官方推特,MakerDAO宣布MakerDAO治理部門通過取消RENBTC-A金庫類型的民意投票,所有抵押率低于5000%的renBTC-A頭寸將在12月7日投票確認后被清算.

1900/1/1 0:00:00
ads