宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > Fil > 正文

慢雾:Polkatrain 薅羊毛事故简析

作者:

时间:1900/1/1 0:00:00

链捕手消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题,接下来以快讯的形式分享给大家,供大家参考分析。

慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:

1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。

2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。

3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。

4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。

5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。

本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]

本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。?

慢雾:Lendf.Me攻击者刚归还了126,014枚PAX:慢雾安全团队从链上数据监测到,Lendf.Me攻击者(0xa9bf70a420d364e923c74448d9d817d3f2a77822)刚向Lendf.Me平台admin账户(0xa6a6783828ab3e4a9db54302bc01c4ca73f17efb)转账126,014枚PAX,并附言\"Better future\"。随后Lendf.Me平台admin账户通过memo回复攻击者并带上联系邮箱。此外,Lendf.Me攻击者钱包地址收到一些受害用户通过memo求助。[2020/4/20]

慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。

动态 | 慢雾: 警惕利用EOS及EOS上Token的提币功能恶意挖矿:近期由于EIDOS空投导致EOS主网CPU资源十分紧张,有攻击者开始利用交易所/DApp提币功能恶意挖矿,请交易所/DApp在处理EOS及EOS上Token的提币时,注意检查用户提币地址是否是合约账号,建议暂时先禁止提币到合约账号,避免被攻击导致平台提币钱包的CPU资源被恶意消耗。同时,需要注意部分交易所的EOS充值钱包地址也是合约账号,需要设置白名单避免影响正常用户的提币操作。[2019/11/6]

标签:DODUSDBUSDEOSdodo币最新消息GUSD币EBUSDeospace

Fil热门资讯
对话祁超:详解Celer的Layer2扩容新路径

近日,由链捕手主办的捕手学堂第二十四期邀请到了CelerNetwork中国区负责人祁超就《Layer2新战事:Celer的打法与视野》进行了主题分享.

1900/1/1 0:00:00
HashKey 曹一新:深度解析以太坊手续费归因模型及上涨逻辑

本文发布于HashKeyCapital,作者:曹一新。DeFi生态分流至其它区块链的原因之一是以太坊网络手续费越来越贵。本文对现有费用模型进行深入分析,给出手续费增长的归因模型,并基于该模型尝试推敲近期手续费上涨的逻辑.

1900/1/1 0:00:00
2021年Q1加密市场投融资报告:融资数量剧增,多项数据创历史新高

本文系链捕手原创文章,作者为Alyson、Echo,并经由龚荃宇编辑。2021年第一季度加密市场迎来爆发式增长,DeFi、NFT等热门赛道迎来诸多个重磅融资事件,新加坡政府投资基金、DSTGlobal、TigerGlobal等越来越多.

1900/1/1 0:00:00
智己汽车公布数字资产“原石”开采方式,可通过里程式开采和养成式开采获取

链捕手消息,由上汽集团、张江高科和阿里巴巴集团联合打造的智己汽车在公布的CSOP用户数据权益计划中表示,购车用户将可通过“里程式开采”和“养成式开采”两种方式获取数字资产“原石”,可被用于兑换各种硬件升级或软件空中升级服务.

1900/1/1 0:00:00
纵览一季度 DApp 发展:币安智能链成最大黑马,NFT 增长迅猛

原文标题:《2021年Q1DApp行业报告:DeFi发展新趋势,BSC成最大黑马,NFT创纪录增长,未来格局将如何演变?》,作者:DappRadar,翻译:Unitimes独角时代.

1900/1/1 0:00:00
回到未来,重识NFT:资产上链最好的载体

本文来自火星财经,原标题为《回到未来,重识NFT》。 1.序言 互联网出现之后,人类社会迎来了高速发展,颠覆了信息的生产和传递方式,改变了文明的演?进方向.

1900/1/1 0:00:00