買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > MATIC > Info

ULT:慢霧分析 Equalizer Finance 被黑:FlashLoanProvider 合約與 Vault 合約不兼容_TOK

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,6月7日EqualizerFinance遭受閃電貸攻擊。慢霧安全團隊分析如下:

1.EqualizerFinance存在FlashLoanProvider與Vault合約,FlashLoanProvider合約提供閃電貸服務,用戶通過調用flashLoan函數即可通過FlashLoanProvider合約從Vault合約中借取資金,Vault合約的資金來源于用戶提供的流動性。

慢霧:AToken錢包疑似遭受攻擊 用戶反饋錢包中資產被盜:據慢霧區情報,近期 AToken 錢包(atoken.com)疑似遭受到攻擊,用戶在使用 AToken 錢包后,幣被偷偷轉移走。目前已經有較多的用戶反饋錢包中的資產被盜。AToken 錢包官方推特在2021年12月20日發布了停止運營的聲明。官方 TG 頻道中也有多位用戶反饋使用 AToken 錢包資產被盜了,但是并沒有得到 AToken 團隊的回復和處理。

如果有使用 AToken 錢包的用戶請及時轉移資產到安全的錢包中。具體可以參考如下操作:

1. 立即將 AToken 錢包中的相關的資產轉移到新的錢包中。

2. 廢棄導入 AToken 或者使用 AToken 生成的助記詞或私鑰的錢包。

3. 參考慢霧安全團隊梳理的數字資產安全解決方案,對數字資產進行妥善的管理。

4. 留存相應有問題的 AToken 錢包 APP 的安裝包,用于后續可能需要的取證等操作。

5. 如果資產已經被盜,可以先梳理被盜事件的時間線,以及黑客的相關地址 MistTrack 可以協助挽回可能的一線希望。[2022/2/9 9:39:46]

2.用戶可以通過Vault合約的provideLiquidity/removeLiquidity函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受Vault合約中的流動性余額與流動性憑證總供應量的比值影響。

慢霧:BXH于BSC鏈被盜的ETH、BTC類資產已全部跨鏈轉至相應鏈:11月3日消息,10月30日攻擊BXH的黑客(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)在洗幣過程中,多次使用了 AnySwap、PancakeSwap、Ellipsis 等兌換平臺,其中部分 ETH 代幣被兌換成 BTC。此外,黑客現已將 13304.6 ETH、642.88 BTCB 代幣從 BSC 鏈轉移到 ETH、BTC 鏈,目前,初始黑客獲利地址仍有 15546 BNB 和價值超 3376 萬美元的代幣。慢霧 AML 將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。[2021/11/3 6:28:49]

3.以WBNBVault為例攻擊者首先從PancekeSwap閃電貸借出WBNB

動態 | 慢霧區:以太坊智能合約Fountain(FTN)現溢出漏洞:以太坊智能合約 Fountain(FTN) 出現溢出漏洞,攻擊者通過調用 batchTransfers 函數進行溢出攻擊,漏洞具體出現在合約代碼 535 行的加法運算上,滿足 canPay 函數校驗后將巨額 token 轉向收款人

0x8cE6ae7e954A5A95ff02161B83308955Ebc832Cf

據介紹,簡書是 Fountain 的第一個,也是最重要的一個合作伙伴。[2018/12/27]

4.通過FlashLoanProvider合約進行二次WBNB閃電貸操作,FlashLoanProvider會先將WBNBVault合約中WBNB流動性轉給攻擊者,隨后進行閃電貸回調。

5.攻擊者在二次閃電貸回調中,向WBNBVault提供流動性,由于此時WBNBVault中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6.攻擊者先歸還二次閃電貸,然后從WBNBVault中移除流動性,此時由于WBNBVault中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7.攻擊者通過以上方式攻擊了在各個鏈上的Vault合約,耗盡了EqualizerFinance的流動性。

此次攻擊的主要原因在于EqualizerFinance協議的FlashLoanProvider合約與Vault合約不兼容,慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。

Tags:VAULTTOKTOKENULTZKVAULTTako TokenMovey TokenENERGY Vault (NFTX)

MATIC
BOTS:詳解 MEV:如何運作?有多黑暗?_數字資產評估

作者:DaolecticResearch原文標題:《MEV:howdarkistheforest?》 編譯:麟奇,鏈捕手 摘要: 最大可提取價值是礦工通過對區塊中的交易進行排序而獲取的利潤.

1900/1/1 0:00:00
LAT:加密做市商PlatinX Technology完成500萬美元融資_Tinkernet

鏈捕手消息,據TheEconomicTimes報道,加密貨幣做市商PlatinXTechnology完成500萬美元融資,為其PTXAlgo交易軟件提供支持.

1900/1/1 0:00:00
WEB3:互聯網建設者為何應該奔赴 Web3?_Energy Web Token

撰文:JadEsber,koodos聯合創始人、ScottDukeKominers,a16z研究合伙人編譯:Aididiao,ForesightNews互聯網正在發生重大變化.

1900/1/1 0:00:00
VENT:區塊鏈解決方案提供商Saga完成650萬美元種子輪融資,Polygon Studios等參投_MY Ceremonial Event

鏈捕手消息,據美通社報道,區塊鏈解決方案提供商Saga以1.3億美元估值完成650萬美元種子輪融資.

1900/1/1 0:00:00
元宇宙:元宇宙社交平臺May.Social完成300萬美元天使輪融資,Mask Network等參投_ETA

鏈捕手消息,元宇宙社交平臺May.Social完成300萬美元天使輪融資,元宇宙資本、MaskNetwork、FoliusVentures、TessVentures、SNZHolding、Kyl.

1900/1/1 0:00:00
DEF:IOSG:Rollup 為新的金融體系賦能_以太坊

作者:IOSGVentures 引言 DeFi經過五年的高速發展,基礎積木/基建領域的各個大方向的贏家已定,市場格局無太多變動.

1900/1/1 0:00:00
ads