加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

安全公司:Zabu Finance遭受閃電貸攻擊簡析,因其抵押模型與 SPORE 代幣不兼容導致的_ABU:POR

Author:

Time:1900/1/1 0:00:00

巴比特訊,據慢霧區情報,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家。

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

安全公司:一種偽造成BUSD的虛假代幣已被空投到1.5萬個地址:9月14日消息,據安全公司HashDit的推特警報,一種偽造成BUSD的代幣BUSDb已被空投到15000個不同的錢包地址,請注意安全。

該虛假代幣合約為0xd0cae3cb951f69695e31885f63b26f57a940a95e。[2022/9/14 13:29:35]

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

區塊鏈安全公司Certik:Ocean Protocol的V3合約已通過審計:區塊鏈安全公司Certik發推表示,Ocean Protocol的V3合約已通過審計。[2020/11/3 11:33:59]

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

動態 | 安全公司:Atlassian Jira存在未授權服務端模板注入遠程代碼執行:據慢霧安全情報得知,Atlassian Jira Server 和 Jira Data Center 存在服務端模板注入遠程代碼執行漏洞。成功利用此漏洞的攻擊者可對運行受影響版本的 Jira Server 或 Jira Data Center 的服務器執行任意命令,從而獲取服務器權限,嚴重危害網絡資產。 慢霧安全團隊注意到數字貨幣相關項目方等都流行使用 Jira 進行項目管理。特此提醒注意及時升級。(IMEOS)[2019/7/13]

參考:

攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

Tags:ABUPORSPOSPOREAbura FarmGrow Export PlatformMINISPORTZSPORE幣

火幣網下載官方app
NFT熱潮引發Gas爭奪戰,5種解決方案值得借鑒_NFT:DROP

本文來自Mycrypto,原文作者:ChrisHamer,由Odaily星球日報譯者Katie辜編譯。整個2021年,NFT一直在主導加密貨幣市場,2017年的市場氛圍仿佛卷土從來.

1900/1/1 0:00:00
Uniswap將L2版本從Alpha過渡至Beta,可供用戶無縫訪問所有支持網絡_UNI:SWAP

巴比特訊,9月22日消息,Uniswap發布產品更新計劃,將Uniswap在OptimisticEthereum和Arbitrum上的部署從Alpha版過渡到了Beta版.

1900/1/1 0:00:00
約翰內斯堡大學教授敦促南非確定加密貨幣政策,以成為數字貨幣創新中心_加密貨幣:加密貨幣市場總市值數量級

據Bitcoin.com9月27日消息,約翰內斯堡大學教授RabelaniDagada敦促南非,如果該國仍想成為數字貨幣創新中心,就要最終確定其加密貨幣公共政策.

1900/1/1 0:00:00
量子鏈創始人帥初:HyperLedger并未契合最好的時機_量子鏈:區塊鏈

巴比特訊,9月28日,在2021年區塊鏈服務網絡全球合作伙伴大會上,量子鏈創始人帥初在圓桌分享時表示,2015年是區塊鏈行業發展的分水嶺,一方面,以太坊有了應用的苗頭,另一方面,IBM高舉高打.

1900/1/1 0:00:00
AR/VR主管接任CTO,Facebook加速占領“元宇宙”賽道_元宇宙:BOOK

安德魯·博斯沃思一直領導著Facebook的AR/VR工作,為馬克·扎克伯格設想的“元宇宙”提供核心技術.

1900/1/1 0:00:00
在Eth2,最終敲定后會發生什么?_ETH:ETH2.0

來源|?@prysmaticlabs作者|RaulJordan區塊鏈的一個基本屬性是“最終確定性(finality)”,它的大概意思是經過一定時間后,被打包到權威鏈的交易是極其困難.

1900/1/1 0:00:00
ads