宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火币APP > 正文

安全公司:Zabu Finance遭受闪电贷攻击简析,因其抵押模型与 SPORE 代币不兼容导致的

作者:

时间:1900/1/1 0:00:00

巴比特讯,据慢雾区情报,2021年9月12日,Avalanche上ZabuFinance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家。

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

安全公司:由Wintermute Exploiter的地址发送的WINU可能是一个恶作剧:金色财经报道,PeckShield检测到似乎是由 Wintermute Exploiter 的地址发送的 Wintermute Inu WINU可能是一个恶作剧。用户注意甄别。[2022/9/20 7:08:40]

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

动态 | 瑞士安全公司公布轻钱包Icarus的审计结果 有3个安全问题:据cryptoglobe消息,近日瑞士安全公司Kudelski Security公布了Icarus的审计结果,称其为“轻量级钱包的参考实例”,并列出了3个低严重的安全问题和11个一般代码安全的审计结果。据悉,此前IOHK面向Cardano社区推出了轻量级钱包Icarus。[2018/10/20]

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

瑞士网络安全公司:联网电动汽车可用数字货币支付:据globenewswire消息,瑞士网络安全和物联网公司WISeKey今日宣布将允许联网电动汽车使用WISeCoin数字货币支付,联网车主可以通过NFC技术将WISeCoins从汽车钱包转移到电动充电站,为汽车充电并支付费用。[2018/6/19]

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

参考:

攻击合约1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻击合约2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻击交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

获利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

标签:ABUORESPOREPORSHIBSHABU币Bitcoin CoreSporesCrypto Sports

火币APP热门资讯
研究:卡尔达诺和雪崩协议在开发者活动中呈现爆炸式增长

据DailyHodl报道,根据一项新研究,在过去一年中,智能合约平台Cardano(ADA)和Avalanche(AVAX)在其GitHub提交数量方面都出现了激增。2019年6月至2020年5月和2020年6月至2021年5月.

1900/1/1 0:00:00
元宇宙漫游手册(上):元宇宙核心是什么?谁在构建元宇宙?

原标题:《元宇宙漫游手册:新经济,新产业》What?元宇宙核心是什么?Who?谁在构建元宇宙?How?元宇宙有哪些应用?虚拟环境,虚拟化身,虚拟现实。此前,元宇宙是科幻小说中的一个概念。如今,正渐渐成为现实.

1900/1/1 0:00:00
权限攻击:DAO Maker再次被黑事件分析

北京事件9月4日,NFT赛马项目DeRace受到黑客攻击,在?DAOMaker?中进行持有者发行时因DAOMaker合约被攻击,导致400万美元的损失.

1900/1/1 0:00:00
数据:过去24小时,Loot地板价跌40.6%

巴比特讯,CoinGecko数据显示,在其收录的NFT收藏类项目中,以地板价和总量的乘积为市值算,市值前三项目分别是BoredApeYachtClub、Loot和MutantApeYachtClub.

1900/1/1 0:00:00
Uniswap将L2版本从Alpha过渡至Beta,可供用户无缝访问所有支持网络

巴比特讯,9月22日消息,Uniswap发布产品更新计划,将Uniswap在OptimisticEthereum和Arbitrum上的部署从Alpha版过渡到了Beta版,用户能够直接在Uniswap中无缝访问所有支持的网络.

1900/1/1 0:00:00
灰度将继续寻求美SEC批准比特币现货ETF,但分析师称比特币期货ETF获批可能性或更大

据CoinDesk消息,尽管美国证券交易委员会主席GaryGensler表示更愿意批准由比特币期货合约支持的ETF,但灰度称将继续寻求监管部门批准由加密货币实际单位支持的比特币ETF.

1900/1/1 0:00:00