加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

創宇區塊鏈|bDollar 項目遭受攻擊 價格如何能成為一把利器_WBNB:BDO

Author:

Time:1900/1/1 0:00:00

北京時間 2022 年 4 月 30 日,知道創宇區塊鏈安全實驗室 監測到 BSC 鏈上的 bDollar 項目遭到價格操縱攻擊,導致損失約 73 萬美元。

知道創宇區塊鏈安全實驗室 第一時間跟蹤本次事件并分析。

攻擊者地址:0x9dadbd8c507c6acbf1c555ff270d8d6ea855178e

攻擊合約:0x6877f0d7815b0389396454c58b2118acd0abb79a

安全團隊:建議用戶取消不同鏈上Sushiswap RouteProcessor2合約的授權:金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年4月9日,

Sushiswap項目遭到攻擊,部分授權用戶資產已被轉移。

根本原因是由于合約的值lastCalledPool重置在校驗之前,導致合約中針對pool的檢查失效,從而允許攻擊者swap時指定惡意pool轉出授權用戶資金,以其中0xea3480f1f1d1f0b32283f8f282ce16403fe22ede35c0b71a732193e56c5c45e8為例:

1.攻擊者在約30天前創建了惡意pool合約

2.調用SushiSwap的路由函數processRoute進行swap,指定了創建的惡意合約為pool合約

3.最后在swap后惡意合約調用uniswapV3SwapCallback,指定tokenIn為WETH,from地址為受害者用戶地址(sifuvision.eth),從而利用受害用戶對路由合約的授權轉移走資金。

建議用戶取消不同鏈上Sushiswap RouteProcessor2合約的授權。[2023/4/9 13:53:15]

tx:0x9b16b1b3bf587db1257c06bebd810b4ae364aab42510d0d2eb560c2565bbe7b4

MurAll項目Discord服務器遭到攻擊:金色財經報道,據CertiK監測,MurAll項目Discord服務器遭到攻擊。請社區用戶在服務器修復之前不要點擊任何鏈接。[2023/2/25 12:28:51]

CommunityFund 合約:0xEca7fC4c554086198dEEbCaff6C90D368dC327e0

漏洞關鍵在于 CommunityFund 合約中的 claimAndReinvestFromPancakePool 方法在使用 Cake 代幣進行代幣轉換時,會對換取的 WBNB 數量進行判斷并且會自動把換取的 WBNB 的一半換為 BDO 代幣;而之后合約會自動使用合約中的 WBNB 為池子添加流動性,若此時 BDO 代幣的價值被惡意抬高,這將導致項目方使用更多的 WBNB 來為池子添加流動性。

加密研究機構Messari分析師Mason Nystrom將離職:6月24日消息,加密研究機構Messari分析師Mason Nystrom宣布今天是在Messari就職的最后一天。Mason Nystrom于2020年加入Messari,擔任第四位研究分析師和Messari的第一位“Web3分析師\",研究涵蓋除DeFi和Layer-1之外的所有內容。Mason Nystrom表示,之后將分享接下來要做的事。

Mason Nystrom還曾于2018年11月至2020年2月擔任ConsenSys內容研究員。[2022/6/25 1:30:20]

BAYC系列NFT24小時交易額跌幅達45.55%:金色財經消息,據NFTGo.io數據顯示,BAYC系列NFT24小時交易額跌幅達45.55%,截止目前為1,933,740.29美元,市值達11.6億美元。地板價達到101.75ETH,24小時漲幅為9.28%。[2022/5/16 3:18:01]

而最為關鍵的是,攻擊者實施攻擊前,在 WBNB/BDO、Cake/BDO、BUSD/BDO 池子中換取了大量 BDO 代幣導致 BDO 價格被抬高。

在我們對攻擊交易進行多次分析之后,發現事情并沒有那么簡單,該次攻擊極有可能是被搶跑機器人搶跑交易了,依據如下:

1、該筆攻擊交易比 BSC 鏈上普通交易 Gas 費高很多,BSC 鏈上普通交易默認 Gas 費為 5Gwei,而該筆交易竟高達 2000Gwei。

2、我們發現該攻擊合約與攻擊者地址存在多筆搶跑交;

3、我們在相同區塊內找尋到了真實攻擊者的地址與交易,該交易被回滾了。

1、攻擊者使用閃電貸貸款 670 枚 WBNB;

2、之后攻擊者將 WBNB 在各個池子中換取大量 BDO 代幣;

3、隨后攻擊者再次使用閃電貸貸款 30516 枚 Cake 代幣;

4、將貸款的 Cake 代幣進行 swap,換取 400WBNB,其中 200 枚被協議自動換取為 BDO 代幣;

5、攻擊者將 WBNB 換取 Cake 代幣用于歸還閃電貸;

6、最后,攻擊者將升值后的 3,228,234 枚 BDO 代幣換取 3020 枚WBNB,還款閃電貸 671 枚,成功套利 2381 枚 WBNB 價值約 73 萬美元。

本次攻擊事件核心是合約會為流動性池自動補充流動性,而未考慮代幣價格是否失衡的情況,從而導致項目方可能在價格高位對流動性進行補充,出現高價接盤的情況。

建議項目方在編寫項目時多加注意函數的邏輯實現,對可能遇到的多種攻擊情況進行考慮。

在此提醒項目方發布項目后一定要將私鑰嚴密保管,謹防網絡釣魚,另外,近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:WBNBBDOBNBSWAPowbnbBDOTSTKBNBNFTSwaps

以太坊交易所
Web3時代 我們需要什么樣的社區?_WEB:DAO

《Web3時代,我們需要什么樣的社區?》DAO、Web3、NFT,每個概念都離不開社區,社區的文化與價值決定著項目生命力.

1900/1/1 0:00:00
專訪SumSwap中國社區負責人兀:數學是DeFi的靈魂 也是DEX發展的突破點_SUM:StormSwa

交易所平臺作為驅動區塊鏈技術發展的重要力量,承載了整個行業的變革。隨著DeFi生態的繁榮,去中心化的浪潮開始不斷沖擊著現有的經濟模式,DEX平臺開始蓬勃發展,賽道間的競爭日趨白熱化.

1900/1/1 0:00:00
DeFi的火爆 以太坊網絡能否承受其重?_EFI:以太坊

2020年,以太坊網絡交易數量增加了一倍多,現在幾乎與2018年1月的歷史最高記錄持平。如下圖所示,過去六個月的交易量翻了一番,達到每日123萬筆.

1900/1/1 0:00:00
如何使用Aave進行閃電貸_NBS:LOAN幣

Aave,以前稱為 ETHLender,現在是 DeFi 領域的前沿應用。Aave 是該領域中第一個提出閃電貸概念的人。在閃電貸之前,你必須用一個超額抵押的資產來借貸另一個資產.

1900/1/1 0:00:00
了解 NFT 會員模式的優缺點 它真能成為訂閱模式的未來嗎?_NFT:NFTOPIA

許多創作者和品牌依靠訂閱模式謀生。但傳統訂閱模式建立在可以隨時更改費率和政策的平臺上。我相信在不久的將來,我們會看到向 NFT 會員模式的快速轉變.

1900/1/1 0:00:00
談一談:NFT的前身以及未來_NFT:元宇宙

自2014年NFT出現以來,大量的炒作和錯誤信息層出不窮,尤其是自它們的總市場超過240億美元后,隨處可見關于NFT的文章.

1900/1/1 0:00:00
ads