加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

損失近2070萬美元 防不勝防?Popsicle Finance被攻擊事件全解析_EOS:FRAG

Author:

Time:1900/1/1 0:00:00

8月4日,鏈必安-區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)輿情監測顯示,跨鏈收益率提升平臺Popsicle Finance下Sorbetto Fragola產品遭到攻擊,導致了約2070萬美元的損失,攻擊者共獲利2.6K WETH,5.4M USDC,5M USDT,160K DAI,10K UNI,和96 WBTC。

攻擊如何發生 Event overview

首先,跟我們了解一下Popsicle Finance是什么?

這是一個很有意思的項目,主要做跨鏈流動性挖礦。在DeFi 大熱的時候,大家都在找流動性挖礦的機會,希望讓自己的資產收益最大化。但因以太坊主網 gas 費用居高不下,給了二層、側鏈、其他區塊鏈迅速發展壯大的機會。在多鏈時代下,Popsicle Finance就在這樣的背景下誕生了。

扎克伯格因押注元宇宙損失近5000億元:9月20日消息,臉書母公司Meta CEO馬克·扎克伯格押注元宇宙的策略,已經讓他在現實世界中付出了高昂代價。今年到目前為止,他的財富縮水了一半還多,達到了710億美元(約合4975億元人民幣),是彭博億萬富翁指數追蹤的超級富豪中損失最多的。

他目前的凈資產為559億美元,在全球億萬富翁中的排名從年初的第第6下滑至第20位。(鳳凰網科技)[2022/9/20 7:07:18]

在遭到黑客攻擊后,Popsicle Finance團隊成員立即發推表示,目前僅有 Sorbetto Fragola 一款產品受到影響。團隊將在幾周內修復漏洞并對用戶損失進行賠償。

攻擊者如何得手 Event overview

動態 | skreosladder游戲再遭黑客攻擊 損失近千EOS:Beosin(成都鏈安)態勢感知系統報警:從晚間22:10開始截止目前,skreosladder游戲再次遭受黑客攻擊,黑客目前已經獲利近千EOS。該黑客曾多次攻擊該游戲,已被項目方加入黑名單,但黑客仍使用小號繞過了限制。成都鏈安在此提醒項目方提高警惕并重視安全防范。[2019/9/3]

攻擊者地址:

0xf9E3D08196F76f5078882d98941b71C0884BEa52

攻擊合約:

A:

0xdfb6fab7f4bc9512d5620e679e90d1c91c4eade6

B:

0x576Cf5f8BA98E1643A2c93103881D8356C3550cF

C:

0xd282f740Bb0FF5d9e0A861dF024fcBd3c0bD0dc8

動態 | 黑龍江破獲一起油田偷電“挖礦”案 油田已損失近50萬元:據哈爾濱新聞網6月22日消息,近日,黑龍江省廳墾區局綠色草原派出所接到大慶油田有限責任公司采油九場保衛大隊副大隊長打電話報警,稱有人在龍虎泡采油作業區內盜用油田用電。民警找來”水衩“登陸到土包上后發現一處白色小鐵棚,棚內有20臺比特幣礦機正在挖掘比特幣。經查,偷電“挖礦”的嫌疑人李某用油井的電力來供其礦機挖比特幣,經初步核算,李某給油田造成的經濟損失約48560余元。目前,犯罪嫌疑人李某已被依法采取刑事強制措施,案件正在進一步偵辦中。[2019/6/22]

攻擊交易:

0xcd7dae143a4c0223349c16237ce4cd7696b1638d116a72755231ede872ab70fc

攻擊者使用相同的攻擊方式獲利了多種代幣,以下以USDT為例分析:

Round 1

攻擊者使用合約A通過閃電貸獲取USDT和ETH。

動態 | 今日 EOS DApp 總損失近 30 萬EOS 是目前丟失數量最多的安全事件:據 IMEOS 報道,今日眾多 EOS DApp 遭遇回滾攻擊,BetDice 損失 20 萬 EOS, EOS Max 損失超 5 萬 EOS,ToBet 損失 22000 EOS,Big.game 損失 8000 EOS。[2018/12/19]

Round 2

通過合約A調用SorbettoFragola的deposit函數獲取憑證代幣PLP。

Round 3

將PLP發送給合約B并執行SorbettoFragola的collectFee函數,這時輸入的amount均為0,更新合約B的獎勵參數。之后將PLP發送到合約C,進行同樣的操作。合約C完成操作后將PLP發送回合約A。

聲音 | PeckShield:EOSBet遭“偽造轉賬通知” 損失近14萬EOS:據媒體報道,EOSBet平臺今天下午遭受了攻擊,區塊鏈安全公司PeckShield第一時間監測并捕捉到了該攻擊行為的發生。PeckShield安全人員進一步分析發現,黑客利用EOSBet合約在檢驗收款方時存在的漏洞,偽造轉賬通知,總計從eosbetdice11獲利138,319.7995EOS。據PeckShield態勢感知平臺監測發現,今天下午13:27到13:38之間,賬號ilovedice123總共發起了10余筆大額轉賬指向交易所平臺,其中72,150 EOS流入了Bitfinex,65,100 EOS流入了Poloniex。根據EOS當前行情價格37元估算,EOSBet平臺此次損失額超500萬元。[2018/10/15]

因為合約B、C持幣,所以會計算更新其獎勵(不隨代幣轉移清空),更新后的數值如下圖所示:

Round 4

合約A執行SorbettoFragola的withdraw函數,銷毀PLP代幣。取出本金后更新相關參數為最新。

Round 5

接著合約B與合約C再度執行collectfee函數。

輸入的amount為上面更新后的數值tokenReward。

這時因為滿足此處條件,所以會到pool地址(UNIV3的對應交易對地址)去移除流動性,并將代幣發送給合約B、C。

Round 6

合約C再次調用collectfee函數獲利。

此時amount如下圖所示:

最后,滿足調用pay函數的條件,通過pay函數向合約C發送代幣。

事件復盤

我們需要注意什么 Case Review

Popsicle Finance最初管理的是跨鏈流動性,于6月26日推出Sorbetto Fragola 以管理Uniswap v3流動性。

項目方應該也沒有預料到,黑客會在今日進行攻擊,導致了約2070萬美元的損失。可見,安全預判是多么重要。

注意

成都鏈安在此建議,對于項目方而言,在PLP轉移時,應該重新計算并更新PLP發送方與接收方的獎勵值,避免獎勵重復發放。此外,項目的邏輯缺陷一定要得到重視。

Tags:EOSBETFRAGFINeosdac幣怎么沒了WBET幣fragransBrigadeiro.Finance

幣贏交易所
Lido:通往去信任的以太坊質押之路_LID:Lido DAO Token

2020 年 12 月 1 日,信標鏈發布,以太坊由此踏上了向 PoS (權益證明) 共識過渡的征程.

1900/1/1 0:00:00
NewB.Farm收益農場即將開啟單幣質押獲取BNB獎勵_NEW:USD

NewB.Farm收益農場將于2021年8月26日開啟全新的單幣質押機槍池,農夫們只需要質押NewB代幣,即可獲取BNB幣,這將為持有NewB代幣的農夫們,增加多一個選擇收益的機會.

1900/1/1 0:00:00
黑色星期三:Popsicle 和 Wault 被擄走兩千多萬美元_USD:musd幣是什么時候發行的

8月4日,去中心化做市商 Popsicle Finance 和收益聚合平臺 Wault Finance 接連遭到攻擊,分別損失 2,070 萬美元和 88.8 萬美元.

1900/1/1 0:00:00
Cronics測試版打金教程_CRO:NIC

Cronics是由ToniqLabs在Dfinity上構建的一款Play-to-earn NFT鏈游,Cronics結合了繁殖機制、可穿戴NFT和p2e迷你游戲等生態系統.

1900/1/1 0:00:00
讀懂最強NFT協議RMRK:像HTML一樣靈巧的NFT協議_NFT:RMRK

撰文:PAKA Labs研究員 MIDDLE.XReviewed : Shawn Lin 林曉( 文中部分內容翻譯自?RMRK官方博客?)1990年12月25日.

1900/1/1 0:00:00
詳解Dfinity官網Grant展示項目_DFI:FINALE價格

自6月15號以來托管在Dfinity主網的容器數量增長10倍,處理的區塊消息也突破了6000萬塊,主要得益于公共子網的開放,早期主網上線因整體網絡容量有限,托管的容器需要經過白名單許可.

1900/1/1 0:00:00
ads