9月12日,知道創宇區塊鏈安全實驗室監測到Avalanche上的DeFi協議?ZabuFinance項目遭受閃電貸攻擊。實驗室第一時間跟蹤本次事件并分析。
攻擊合約
攻擊合約1:
0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400
攻擊合約2:
0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd
漏洞合約
ZABUFarm:
0xf61b4f980a1f34b55bbf3b2ef28213efcc6248c4
美國參議員ElizabethWarren質疑上市礦企Greenidge的環境足跡:12月3日消息,美國參議員ElizabethWarren在給上市公司首席執行官JeffreyKirt的一封詳細信中質疑GreenidgeGeneration(GREE)在紐約州的比特幣采礦業務的環境足跡。Warren寫信給JeffreyKirt,她擔心公司的能源使用以及對環境和消費者的影響。鑒于與比特幣采礦相關的極高的能源使用量和碳排放量,Greenidge和其他工廠的挖礦作業引發了人們對其對全球環境、當地生態系統和消費者電力成本影響的擔憂,并要求在12月17日前做出詳細回應。(FxStreet)[2021/12/3 12:48:23]
SPORE:
推特CEO取關Elizabeth Warren:推特CEO Jack Dorsey已經取關Elizabeth Warren。據悉,Elizabeth Warren曾在2020年競選美國總統,目前是美國民主黨、馬薩諸塞州參議員,也是美國政界自由派的重要代表人物之一。她在今日的Bloomberg TV中表示加密貨幣需要更多監管。在本周三的參議院銀行委員會聽證會中,美國立法者們本來要討論CBDC,但是關于比特幣的話題引起了不少立法者的關注,該經濟政策小組委員會很可能會就加密貨幣召開進一步的聽證會,而Elizabeth Warren就是小組委員會的主席。[2021/6/10 23:26:53]
0x6e7f5c0b9f4432716bdd0a77a3601291b9d9e985
Nick Szabo:比特幣波動性大源自其未來的不確定性:智能合約先驅Nick Szabo今日在其社交媒體表示,比特幣的波動性大是因為其未來的不確定性(方面和競爭方面),而不是限定的數量。當這些不確定性減少,比特幣的波動性就會相應的下降,直到法幣表現出更多的不確定性。[2018/6/22]
漏洞成因分析
漏洞產生原因在于Defi協議與代幣協議之間的不兼容,其不兼容主要是zabuFarm合約質押功能與spore合約轉賬功能出現沖突,下面從雙方功能實現邏輯來分析沖突。
zabuFarm合約質押功能
zabuFarm合約質押功能由函數deposit實現
簡述deposit函數實現邏輯:
1.由傳參_pid獲取對應礦池信息與用戶信息
2.更新_pid對應礦池信息,當用戶賬戶不為0向用戶發送質押已產生獎勵
3.將傳參_amount數量的代幣從函數調用者轉移到該合約
4.更新用戶添加的代幣以及最新獎勵狀態5.觸發質押事件。
spore合約轉賬功能
spore合約轉賬功能由函數_transferStandard實現(ps:_transferStandard函數是zabuFarm合約質押功能轉賬時調用的函數)
簡述_transferStandard函數實現邏輯:
1.由傳參tAmount通過_getValues函數獲取五個值,分別是rAmount實際轉賬數量,rTransferAmount收費后轉賬數量,rFee實際費用,tTransferAmount初始轉賬數量,tFee初始費用
2.對相應賬戶進行實際轉賬代幣數量更新
3.通過_reflectFee函數進行費用記錄更新
由此我們可以發現?zabuFarm合約質押功能與spore合約轉賬功能出現沖突的本質在于deposit函數僅是對用戶傳入轉賬金額_amount?做用戶賬戶更新記錄,而不是對_transferStandard?函數在收取費用后實際轉賬做用戶賬戶更新記錄,導致實際收款小于賬戶記錄,俗稱虧本買賣。
簡述攻擊過程
1.利用攻擊合約10x0e65,將WAVAX代幣通過Pangolin置換成SPORE代幣,并質押到ZABUFarm合約中;
2.通過攻擊合約2?0x5c9A從Pangolin閃電貸借出SPORE代幣,并利用SPORE代幣不斷在ZABUFarm?合約進行質押-提現的操作,消耗原本屬于ZABUFarm合約的SPORE代幣,由于ZABUFarm合約是通過SPORE?代幣總量計算獎勵,攻擊合約10x0e65會獲得巨額ZABU代幣獎勵;
3.最后取出質押SPORE代幣,歸還閃電貸,拋售ZABU代幣獲利。
總結
此次攻擊屬于defi協議與代幣協議之間不兼容導致的,迄今為止此類攻擊事件已發生數次,知道創宇區塊鏈安全實驗室再次提醒,近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。
是Gate.io為回饋用戶特舉辦的福利活動,自2021年3月8日起,每周一在聊天室發放紅包雨福利,歡迎一起來參與,讓紅包開啟全新的一周!新用戶注冊即可參與活動.
1900/1/1 0:00:00作者:?SatoshiLabs 翻譯:?阿劍 最新的一個比特幣升級——Taproot——將改變比特幣的工作模式,使之更上一層樓.
1900/1/1 0:00:009月20日,全球著名的ETF基金公司范達集團官方消息稱,波場代幣基金VanEckTRONETN已獲德國金融管理局批準,于當日在德意志交易所首發上市.
1900/1/1 0:00:00尊敬的用戶: Huobi?Global即將開啟EDEN新幣活動。即刻參與,領取獎勵。充值EDEN,瓜分20,000USDT等值EDEN獎勵池充值活動時間:2021年9月16日18:00:00——.
1900/1/1 0:00:00譯文出自:登鏈翻譯計劃 譯者:翻譯小組 校對:Tiny熊 理論:什么是SMTChecker?你是否敢打賭保證,你剛剛部署的合約沒有嚴重的漏洞嗎?如果你像我一樣,想必答案是一個響亮的不.
1900/1/1 0:00:00據彭博社消息,9月15日,標準普爾全球評級公司發布報告表示,美國各州和地方政府正積極研究加密貨幣,并越來越有興趣通過養老基金投資加密貨幣,以及接受數字貨幣作為稅收和服務的支付手段.
1900/1/1 0:00:00