一、事件概览
北京时间7月14日,链必安-区块链安全态势感知平台舆情监测显示,BSC生态DeFi收益耕种聚合器ApeRocketFinance遭遇“闪电贷攻击”。据相关消息指出,此次攻击事件中,攻击者针对的是ApeRocket其下Apeswap的SPACE-BNB池,其项目代币SPACE已下跌逾75%。
成都链安·安全团队近期已披露多起BSC生态“闪电贷”攻击事件,在ApeRocketFinance被黑事件中,攻击者依然利用了“闪电贷”的攻击原理,“换汤不换药”,通过操纵项目合约的“质押收益”和“奖励机制”从而进行获利。值得注意的是,ApeRocketFinance是本月首起较为典型的安全攻击事件,在此提醒各项目方做好日常安全审计和安全防护工作。
BNB Chain:BSC上交易手续费成本已降至3 Gwei:4月23日消息,BNB Chain近日在推特上宣布,根据社区提案,BSC验证者已将交易成本从5 Gwei降低到3 Gwei。
此前3月29日消息,BNB Chain社区新提案提议降低BSC上交易手续费成本以增强竞争力,并称这将使BSC L1比其他生态系统的L2解决方案更具吸引力。[2023/4/23 14:21:24]
二、事件分析
?攻击过程分析
1.攻击者首先利用了“闪电贷”,借取了1259459+355600个cake。
ETHST已经成功转移至BSC链:据官方消息,以太坊永续标准算力通证ETHST已成功转移至BSC链。
据悉,ETHST自上线Heco链以来,由于矿场在海外等因素,未停止发放收益。[2021/7/15 0:55:13]
2.随后,将其中的509143个cake抵押至AutoCake。
3.攻击者将剩余的1105916个cake直接打入AutoCake合约。
Braggling Coin (CNB) 上线BSC:据推特消息,CNB已上线BSC智能链,可在PancakeSwap使用USDT交易对交易。CNB初始销毁40%,空投10%给社区,其余全部加入资金池,首批空投已经启动,即将上线流动性挖矿并登录主流交易所。[2021/5/12 21:54:51]
4.然后攻击者再调用AutoCake中的harvest触发复投,将步骤3中打入Autocake的cake进行投资。
1inch已集成BSC上去中心化交易所Uranium Finance:4月27日消息,DEX聚合器1inch已集成BSC上低交易费去中心化交易所Uranium Finance。[2021/4/27 21:03:14]
5.完成上述攻击步骤后,攻击者调用AutoCake中的getReward结算步骤2中的抵押盈利,随即触发奖励机制铸币大量的SPACEToken进行获利。
6.归还“闪电贷”,完成整个攻击后离场。
?攻击原理分析
l在此次攻击事件中,攻击者首先在AutoCake中抵押了大量Cake,这使得其持股占比非常之高,从而能够分得AutoCake中几乎全部的质押收益。
l在步骤3中,攻击者直接向AutoCake合约中打入大量cake,这部分cake因并没有通过抵押的方式打入AutoCake合约;根据合约自身逻辑,将会被当作“奖励”。
l一来一回,直接打入AutoCake中的cake大部分最终也会结算给攻击者。
l但另一方面,在进行getReward操作时,函数会根据质押而获得奖励的数量来铸币SPACEToken发放给用户,做为另外的奖励。在正常情况下,质押奖励较少,因此铸币的SPACEToken也会很少;但由于攻击者上述的操作,便导致铸出了大量的SPACEToken。
三、事件复盘
不难看出,这是一次典型的利用“闪电贷”而完成获利的攻击事件,其关键点在于AutoCake合约自身逻辑的“奖励机制”,最终导致攻击者铸出了大量的SPACEToken完成获利。同时,这也是本月首起典型的“闪电贷”攻击事件,值得引起注意。
成都链安·安全团队建议,随着“闪电贷”在DeFi生态越来越受青睐,潜藏在暗处的攻击者也随时准备着利用“闪电贷”而发动攻击。因此,DeFi生态各项目方仍然需要格外重视来自“闪电贷攻击”的威胁,与第三方安全公司积极联动,构建起一套完善而专业的安全防护机制。
标签:CAKEBSCTOCUTOCAKEGIRL价格BabyOKX(BSC)Rigel ProtocolAutoBitco Token
最近加密市场走势低迷,多空分歧严重,市场参与者都在思考一个问题——“BTC是不是进入类似2018年的熊市了?”本文将通过市场指标和链上指标来客观分析当前所处的市场阶段.
1900/1/1 0:00:00唯一艺术·全球首届NFT数字艺术品创作大赛将从即日起接受全世界范围内所有的数字艺术创作者的投稿,大赛以支持和推广NFT数字艺术品创作为初心,旨在为全世界的创作者搭建开放的、创意的作品展示和交易平台.
1900/1/1 0:00:00对标CryptoPunk加密身份NFT项目深度解析FEWOCiOUS与Billboard ChartStars合作基于Flow链推出新系列NFT:7月29日消息.
1900/1/1 0:00:00——Part1共识的分类——从早期的分布式一致性算法的缓慢发展到现如今区块链共识的百花齐放,共识算法的发展已经走过了四十年左右的时光。不同的共识算法的侧重点不同,因此它们所面临的问题、环境也不一样.
1900/1/1 0:00:00收录于话题 #每日期权播报播报数据由Greeks.live格致数据实验室DataLab和Deribit官网提供。随着比特币冲击50000美元失败,快速回调至48000美元下方,获利了结压力比较大,看涨的成交越发激烈.
1900/1/1 0:00:00本文来自孟岩的区块链思考,作者孟岩,星球日报经授权转载。数据作为数字经济时代的核心要素,数据开放共享已成为国家大数据战略和金融科技战略布局中的重要组成部分,随着机构间业务合作的深入,数据的共享使用需求强烈,急需打通各机构数据孤岛.
1900/1/1 0:00:00