宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 世界币 > 正文

慢雾分析 Zabu Finance 遭闪电贷攻击:抵押模型与 SPORE 代币不兼容所致

作者:

时间:1900/1/1 0:00:00

链闻消息,2021年9月12日,Avalanche上ZabuFinance项目遭受闪电贷攻击,慢雾安全团队针对此过程进行分析,具体攻击步骤如下:1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备;2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行「抵押/提现」操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中慢雾注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量;3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过「抵押/提现」操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值;4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售;此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。参考:攻击合约1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400攻击合约2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb攻击交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3获利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

慢雾:Gate官方Twitter账户被盗用,谨慎互动:10月22日消息,安全团队慢雾发文称:加密平台Gate官方Twitter账户被盗用,谨慎互动。半小时前,攻击者利用该账户发文,诱导用户进入虚假网站连接钱包。此外,慢雾科技创始人余弦在社交媒体上发文表示:注意下,Gate官方推特应该是被黑了,发送了钓鱼信息,这个网址 g?te[.]com 是假的(之前谈过的 Punycode 字符有关的钓鱼域名),如果你去Claim会出现eth_sign这种签名钓鱼,可能导致ETH等相关资产被盗。[2022/10/22 16:35:14]

慢雾:Ribbon Finance遭遇DNS攻击,某用户损失16.5 WBTC:6月24日消息,Ribbon Finance 发推表示遭遇 DNS 攻击,慢雾MistTrack通过链上分析发现攻击者与今天早前的Convex Finance 攻击者是同一个,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻击者共用的用来调用恶意合约的钱包地址。同时分析发现,Ribbon Finance某用户在攻击中损失了 16.5 WBTC,具体交易为:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]

动态 | 慢雾安全团队推出 EOS 合约验证平台:据IMEOS报道,慢雾安全团队推出 EOS 合约验证平台,希望借此为区块链世界构建一个更加安全的生态环境。该功能包括:

1.用户可对已验证 EOS 合约账户的源代码进行查询;

2.项目方可自行上传源代码进行一致性校验。[2018/8/14]

标签:ABUOREPORSPOREABU币ProtoReality Gamesporto币发行价Spore Finance

世界币热门资讯
币赢观察 | 乌龙事件让LTC重进大众视野 未来价格何去何从

币圈的热点层出不穷,从去年的DeFi热到今年的NFT、Gamefi等,热点概念变化多端。如果不是昨晚莱特币与沃尔玛的乌龙事件,相信很多投资者已经淡忘了曾经位居加密货币市值第二的莱特币.

1900/1/1 0:00:00
Gate.io投票上币空投福利第191期—Sonar(PING),10,000美元PING空投福利开启

9月13日17:00—9月20日17:00我们将开启Sonar超级空投福利,$10,000美元PING等你来拿!新用户请点击注册Gate.io并参与活动.

1900/1/1 0:00:00
CBD震撼上线,空投福利享不停

尊敬的用户: CBD震撼上线,空投福利撒不停。活动时间:2021年9月13日-2021年9月19日 活动一、净买入享空投 活动期间,每日净买入数量大于等于1000枚的用户,即可获得2000枚的空投,空投将会发放到锁仓账户,锁仓的代币需.

1900/1/1 0:00:00
Gate.io 即将首发上线Talken(TALK)交易的公告

Gate.io将于2021年9月10日20:00上线Talken(TALK)交易。Talken是一个拥有庞大社区的多链去中心化NFT钱包.

1900/1/1 0:00:00
大币网(Dcoin)关于MM暂停充提币公告

亲爱的大币网(Dcoin)用户:因MM项目换链暂时停止充提服务。恢复充提日期还未定,关于恢复充提服务,请参考最新公告.

1900/1/1 0:00:00
XT关于即将上线GLD的公告

尊敬的XT用户: XT即将上线GLD,并在创新区开放GLD/USDT交易对。具体开通时间,请关注后续公告。“Goldario-您在世界数字经济中的份额利用区块链和密码学的力量重新定义贵金属、宝石和珠宝的生态循环.

1900/1/1 0:00:00