加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > BTC > Info

被薅了 APE 空投漏洞簡析_YAC:YACHT

Author:

Time:1900/1/1 0:00:00

北京時間2022年3月17日,我們的系統監控到涉及APE Coin的可疑交易,根據twitter用戶Will Sheehan的報告,套利機器人通過閃電貸薅羊毛,拿到6W多APE Coin(每個價值8美元)。

我們經過分析后,發現這和APE Coin的空投機制存在漏洞有關。具體來說,APE Coin決定能否空投取決于某一個用戶是否持有BYAC NFT的瞬時狀態,而這個瞬時狀態攻擊者是可以通過借入閃電貸然后redeem獲得BYAC NFT來操縱的。攻擊者首先通過閃電貸借入BYAC Token,然后redeem獲得BYAC NFT。然后使用這一些NFT來claim空投的APE,最后將BYAC NFT mint獲得BYAC Token用來返還閃電貸。我們認為這個模式同基于閃電貸的價格操縱攻擊非常類似(合約通過一個資產的瞬時價格來對另外一個資產進行定價,而這個瞬時價格可以被操控)。

數據:a16z將6432枚MKR轉入Coinbase:7月11日消息,據余燼發推稱,5小時前a16z將6432枚MKR轉入Coinbase,價值約590萬美元。[2023/7/11 10:47:31]

接下來,我們使用一個攻擊交易(https://versatile.blocksecteam.com/tx/eth/0xeb8c3bebed11e2e4fcd30cbfc2fb3c55c4ca166003c7f7d319e78eaab9747098)來簡述整個過程。

SushiSwap核心貢獻者提議由新團體Meiji DAO取代目前治理機構Sushi DAO:10月20日消息,一位SushiSwap核心貢獻者提出了一個名為Meiji Governance Rework的提案,提出由新的團體Meiji DAO取代目前項目治理機構Sushi DAO承擔的所有責任,包括支付團隊工資、控制財務和資金擴張。提案中最值得注意的變化是,Meiji DAO將需要股份而不是代幣進行治理,并采用新的二次投票機制,目前該提案仍處于討論階段。[2022/10/21 16:33:04]

攻擊者購買了編號1060的BYAC NFT并且轉移給攻擊合約。這個NFT是攻擊者花了106 ETH在公開市場購買的。

Lido開啟以太坊質押限制投票:6月24日消息,流動性質押協議Lido Finance開啟社區投票,以決定Lido是否將自我限制以太坊總質押量。據悉,目前質押在Lido的ETH約占總量的30%。投票將于北京時間7月1日17:00結束。[2022/6/24 1:29:41]

攻擊者通過閃電貸借入大量的BYAC Token。在這個過程中,攻擊者通過redeem BYAC token獲得了5個BYAC NFT(編號 7594,8214,9915,8167,4755)。

在這個過程中,攻擊者使用了6個NFT來領取空投。1060是其購買,其余5個是在上一步獲得。通過空投,攻擊者共計獲得60,564 APE tokens獎勵。

攻擊者需要歸還借出的BYAC Token。因此它將獲得BYAC NFT mint獲得BYAC Token。這個過程中,他還將其自己的編號為1060 NFT也進行了mint。這是因為需要額外的BYAC Token來支付閃電貸的手續費。然后將還完手續費后的BYAC Token賣出獲得14 ETH。

攻擊者獲得60,564 APE token,價值50W美金。其攻擊成本為1060 NFT(106ETH)減去售賣BYAC Token得到的14ETH。

我們認為問題根源在于APE的空投只考慮瞬時狀態(NFT是否在某一個時刻被某一個用戶持有)。而這個假定是非常脆弱的,很容易被攻擊者操控。如果攻擊者操控狀態的成本小于獲得的APE空投的獎勵,那么就會創造一個實際的攻擊機會。

Tags:YACNFTTOKETOKENYACHTINFTEEPosition TokenBunnyToken

BTC
DeFi和NFT成為了元宇宙經濟體系基礎設施_EFI:TradeFlow

未來的元宇宙,是一個全球統一的,以算法信任為最基礎的信任經濟體系,由大量的去中心化組織形成的去中心化金融產業主導、可以影響并決定著全球現實的第一、第二、第三產業.

1900/1/1 0:00:00
一文帶你了解去年市值增長170 倍的Solana_SOL:solana幣今日走勢圖

本文由公眾號“老雅痞”laoyapicom授權轉載對于SOL,我們應該是既熟悉又陌生的。熟悉的點在于它的鏈上生態應用產品是除ETH之外最多的公鏈項目之一(當然也有SBF帶貨推薦的原因),且去年也.

1900/1/1 0:00:00
金色早報 | 美國SEC擬修訂《證券交易法》:或對加密和DeFi產生影響_區塊鏈:比特幣大跌利好什么

頭條 ▌美國SEC擬修訂《證券交易法》,或對加密和DeFi產生影響金色財經消息,美國證券交易委員會(SEC)提出了對1934年《證券交易法》的擬議修正案。有討論指出或對加密和DeFi產生影響.

1900/1/1 0:00:00
金色Web3.0日報 | “無聊猿”BAYC交易總額突破14億美元_NFT:FESSChain

1.DeFi代幣總市值:1152.17億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:42.

1900/1/1 0:00:00
2021全球NFT交易大戰 中國何時發力?_NFT:MINUTE Vault (NFTX)

近日,雅昌藝術市場監測中心(AMMA)與法國藝術機構Artprice攜手發布的《2021年度藝術市場報告》中提出了這一觀點.

1900/1/1 0:00:00
如果加密貨幣市場出現“投降”事件 我們該如何應對?_比特幣:比特幣行情走勢圖最新分析

原標題:《加密貨幣市場出現投降會發生什么?我們該如何應對?》在寫這篇文章的時候,加密貨幣市場是無聊(boring)和糟糕(shitty)的(都是非常專業的術語).

1900/1/1 0:00:00
ads