北京時間2022年4月24日下午4時33分,CertiK審計團隊監測到Wiener?DOGE項目被惡意利用,造成了3萬美元的損失。攻擊者利用WDODGE的收費機制和交換池之間的不一致,發起了攻擊。
事件發生的根本原因是:通過緊縮的代幣合約造成發送方的LP對沒有被排除在轉賬費用之外。因此,攻擊者能夠將LP對中的通貨緊縮代幣耗盡,進而導致貨幣對價格失衡。
而隨后于同一天內接連發生了另外三起惡意利用:
下午6時20分,LastKilometer項目被閃電貸攻擊利用,造成了26495美元的損失;
美國司法部對FTX黑客攻擊事件展開刑事調查:金色財經報道,據消息人士透露,美國司法部(DOJ)已對FTX黑客攻擊事件展開刑事調查。據悉該調查與前FTX首席執行官SBF的欺詐案是分開的,當局已經凍結了部分被盜資金。區塊鏈專家認為,多條線索表明這是內部作案,包括黑客同時入侵FTX和FTX US網站、訪問多個冷錢包以及使用個人Kraken賬戶提取至少一筆交易的gas費用。
金色財經此前報道,在FTX申請破產的當天晚上,該交易所遭遇黑客攻擊,黑客從FTX熱錢包里竊取超過4.5億美元資產。(彭博社)[2022/12/28 22:11:41]
晚上9時45分,Medamon項目被閃存貸攻擊利用,造成3159美元的損失;
報告:2020年區塊鏈黑客攻擊次數有所減少:根據VPN提供商Atlas VPN近日發布的報告,2020年與加密貨幣和區塊鏈相關的黑客攻擊一直在減少。報告指出,2019年是區塊鏈黑客攻擊次數創紀錄的一年,2019年上半年成功的黑客攻擊達到94次,而在2020年上半年有31次。與此同時,報告稱,由于2020年還沒有結束,預計在年底之前還會發生更多與區塊鏈相關的違規行為。不過,根據歷史數據,2020年似乎不會達到2019年的紀錄高點,而區塊鏈黑客攻擊的次數將繼續減少。(騰訊網)[2020/11/3 11:29:56]
緊接著,PI-DAO項目被閃存貸攻擊利用,造成了6445美元的損失。
動態 | 加拿大圣弗朗西斯澤維爾大學因黑客秘密挖礦關閉整個網絡:據thenextweb報道,總部位于加拿大新斯科舍省的圣弗朗西斯澤維爾大學透露,黑客利用惡意軟件監控其服務器以運行其加密挖礦導致該大學不得不關閉整個校園網絡。該大學表示預計其服務將很快恢復并運行。[2018/11/7]
這一系列攻擊的攻擊者與攻擊方法,與同一天早些時候發生的WienerDOGE相同。
攻擊步驟
①攻擊者通過閃電貸獲得了2900枚BNB。
②攻擊者將2900枚BNB換成了6,638,066,501,83枚WDOGE。
●LP的狀態:
??○WdogE:199,177,850,468
??○WBNB:2978
③將5,974,259,851,654枚WDOGE發送到LP,由于WDOGE比BNB多,所以LP現在處于不平衡狀態。
●LP的狀態:
??○?WDOGE:5,178,624,112,169
??○?WBNB:2978
④調用skim()函數,從LP中取回4,979,446,261,701枚WDOGE。由于攻擊者在調用skim()之前發送了大量的WDOGE,所以LP將支付大量的費用。這一操作清空了LP內的WDOGE的數量。
攻擊者還調用可sync()函數來更新LP內的儲備值。若干枚WDOGE和2978枚BNB的存在,造成了WDOGE的價格與WBNB相比異常昂貴。
⑤最后,攻擊者用剩下的WDOGE換回了2978枚BNB,償還了閃電貸,賺取了78枚BNB。
而其他幾個項目被攻擊的流程步驟也相似:
閃電貸取得WBNB,并用WBNB換取LP中的通縮代幣;
直接將通縮的代幣轉移到LP對上;
調用skim()函數,迫使LP對輸回通縮代幣;
由于轉讓費的存在,攻擊者會重復步驟2~3,將LP對中的通縮代幣耗盡;
通過LP對中的價格不平衡來獲取利潤。
漏洞分析
當用戶轉移一定數量的WDOGE時,除了費用,還有4%的代幣將被銷毀。
因此,如果LP發送100枚WDOGE,其余額將減少104枚WDOGE。
所以,LP應該被排除在費用和代幣銷毀之外。
寫在最后
如果同時對代幣和LP合約進行審計,這一風險因素就可以被發現。
然而,如果只有代幣合約被審計,那么交換機制將被視為一個外部依賴。
而這種情況在審計過程中將會指出第三方依賴風險。具體為:如果是代幣合約,CertiK審計專家將會與項目方討論,確認是否需要除去LP對的手續費;如果是LP對方的合約,CertiK審計專家會提出通縮幣的討論,并且提醒項目方可能存在的風險。
尊敬的8V用戶: 8V已于2022年4月26日09:30對XCH鏈進行升級維護,基于XCH鏈的代幣充提幣服務已暫時關閉,維護結束時間將另行于官方公告通知.
1900/1/1 0:00:00一.背景 4月,隨著moonbirds短時間破紀錄交易額引爆市場,bayc土地即將發行帶領yugaclub家族藍籌猛漲,村上隆花和NBA在科學家們幾百萬份郵件和漏洞攻擊中無法抵擋.
1900/1/1 0:00:00DearValuedUsers,CandyDropwilllaunchMOOV&BAND&SCRTonApril22.
1900/1/1 0:00:00當下的鏈游市場,展現出喜憂參半的局面。一方面,市場低迷,大部分鏈游項目陷入冷靜期,用戶活躍度大幅下降;另一方面,包括紅杉、TigerGlobal在內的傳統資金持續涌入加密領域,而鏈游是資金布局的.
1900/1/1 0:00:004月18日-4月24日一周時間內,明星項目進展中值得關注的事件有:CosmosEVM網絡Evmos計劃將于4月26日重新上線;以太坊二層擴容網絡Optimism或即將推出TokenOP;Poly.
1900/1/1 0:00:00尊敬的XT.COM用戶:BANKER,SWINGBY,FND錢包升級已完成,XT.COM現已恢復BANKER,SWINGBY,FND提幣業務.
1900/1/1 0:00:00