宇宙链 宇宙链
Ctrl+D收藏宇宙链

XSURGE闪电贷攻击事件分析-ODAILY

作者:

时间:1900/1/1 0:00:00

一.事件背景

8月17日,有消息爆出BSC上DeFi协议XSURGE遭到闪电贷攻击,被盗金额价值500万美金。知道创宇区块链安全实验室迅速展开分析。

二.攻击合约及交易

攻击合约地址:

数据:超391万枚AXS将于本周解锁,价值约3577万美元:4月17日,据TokenUnlocks数据显示,本周(4月17日至4月23日)以下Token即将迎来解锁,其中:4月17日21:10:00,有3,914,250.02枚AXS(约合3577万美元)解锁,占总供应量1.45%;4月22日18:00:00,有18,075,990.62枚IMX(约合2132万美元)解锁,占总供应量0.904%;4月20日20:10:00,有192,307.69枚GAL(约合40万美元)解锁,占总供应量0.096%。[2023/4/17 14:08:08]

0x1514AAA4dCF56c4Aa90da6a4ed19118E6800dc46

xSigma与Maxim合作推出NFT市场MaximNFT:金色财经报道,纳斯达克上市公司正康国际股份有限公司子公司xSigma与Maxim签订合作协议,推出独家NFT市场MaximNFT。根据协议条款,xSigma的开发商和NFT设计师将运营NFT平台,该平台将由Maxim在其数字、社交和出版资产中认可和推广。

此外,MaximNFT将成为Maxim自己的NFT的独家销售商,MaximNFT寻求提供最佳的客户体验和创新的NFT解决方案,它将允许客户在各种区块链上创建和销售NFT,包括但不限于以太坊、Binance智能链和Polkadot。一些收藏品将为买家带来独特的真实世界体验。此外,MaximNFT市场将提供一个创新的 \"NFT代币化 \"功能,允许客户在市场上交易任何NFT的零头。(prnewswire)[2021/8/26 22:39:42]

攻击交易链接:

CoinBene满币与fxSUPER达成战略合作:据官方消息,CoinBene满币与fxSUPER达成深度战略合作,fxSUPER签约成为CoinBene满币全球合约运营商,将享有全球市场运营、渠道商招募及全方面业务拓展等权益。双方将围绕数字货币展开全方位合作,助力社区人员拥有更好合约体验、共建线上共识社区。

fxSUPER是由专业金融分析师SW Ding于2017年成立的。fxSUPER拥有专家组,主要在韩国和日本等国家为用户提供咨询服务,目前已经为超过20万名交易者提供交易策略。

CoinBene满币数字资产交易平台,在全球180多个国家和地区拥有500多万用户,日活跃用户数超10万,日均交易额30亿美元。2019年初,平台战略布局合约衍生品市场,主要提供以BTC、USDT进行结算且安全、稳定的合约交易服务,未来CoinBene满币将继续深化与社区合作。[2020/4/28]

https://bscscan.com/tx/0x7e2a6ec08464e8e0118368cb933dc64ed9ce36445ecf9c49cacb970ea78531d2

三.事件复盘

分析攻击交易,攻击者通过闪电贷借入BNB后购买surge代币,然后不断卖出再买入,最后套利离场,分析代币源代码可以发现,这次漏洞的原因是因为合约内的sell函数导致的重入漏洞。

sell函数计算完卖出代币所值BNB数量后,合约会把BNB发送给攻击合约,但是如果攻击合约此时在回退函数中又执行了purchase函数,就会导致重入的发生。

观察此次函数调用产生的影响,由于这是在sell函数中调用的purchase,所以totaslSupply还没有销毁掉sell的SurgeToken,导致totalSupply高于正常值,bnbAmount和prevBNBAmount的值会因为94%的手续费问题而有所变化,但也影响不大。

也就是说攻击者通过买入-卖出-买入的操作,以更低的代币价格获取到了更多的surge代币,值得一提的是因为sell函数中nonReentrant修饰函数的影响,攻击合约只能重复之前的操作,也说明了防重入修饰函数不能完全解决这种伪重入问题,最好的方法还是限制call函数转账调用,用更安全的transfer函数限制转账gas消耗。

四.事件总结

最近链上安全事件频繁发生,这次重入漏洞又造成了重大的经济损失,我们建议各大项目方认真审视自身代码,做好安全保障。同时官方发文称将会尽量弥补受害者被盗资金,如有最新进展,我们将会及时跟进。

标签:NFTAXIMAXSUPUNFTAXINemax币行么SuperFloki

Gate交易所热门资讯
My Neighbor Alice :真正属于玩家的社交模拟游戏-ODAILY

项目介绍 《MyNeighborAlice》是一款多人建造经营类游戏,所有玩家都可以购买并拥有属于自己的虚拟岛屿。除此之外,玩家还可以收集和创造新奇的物品,并在岛屿上结识新朋友.

1900/1/1 0:00:00
最有味道的NFT 艺术品——《$HT Coin》 | 不一样的「NFT」 -- N词贴-ODAILY

《$HTCoin》——卡西斯“最有味道”的NFT艺术品——《$HTCoin》7月29至30日期间,富艺斯会在24小时内拍卖由卡西斯创作的、收入最高的白人男性艺术家的粪便之罐头.

1900/1/1 0:00:00
ETH会超越BTC?伦敦硬分叉时间趋近-ODAILY

以太坊不愧是机构的“新宠”,再次被高盛认可,并且认为未来有可能超越比特币。虽然加密货币不需要其他个人机构的认可,但被高盛这样有影响力的投资机构看好,也能引起其他投资机构和投资者的关注.

1900/1/1 0:00:00
如何利用Acala Treasury实现网络自身可持续发展-ODAILY

AcalaTreasury在此前的文章《用实现区块链网络可持续性发展》中说到,Acala致力于打造一个全新的DAO3.0体系,通过链上去中心化主权基金和网络治理获得经济和决策独立自主权.

1900/1/1 0:00:00
Taproot 101: 比特币的最新升级如何提高其隐私性及可扩展性-ODAILY

即使你是加密货币的早期参与者,你可能也没有听说过比特币有这么多的重大升级。原因很简单。比特币是目前世界上时间最长、最顶级的加密货币,其特点是拥有当今最具弹性的计算机网络,正常运行时间接近99.99%,整个历史上只有两次停机.

1900/1/1 0:00:00
比特币跌破3万美金后怎么办?-ODAILY

过去几个月来,由于持续的负面下跌趋势、低迷的市场活动、交易数量下降以及避险情绪,整个加密货币市场一直处于悬崖边缘。对于比特币来说,3万美元的水平被普遍视为最后的心理防线.

1900/1/1 0:00:00