本文轉自知帆科技,星球日報經授權轉載在2021年5月份短短20余天,BSC幣安智能鏈上發生四次閃電貸攻擊套利事件,總共損失資金遠超7800萬美金。四次攻擊事件的手法和原理均有相似之處,知帆科技將總結對比四次事件的攻擊原理和手法,希望廣大項目方和用戶提高警惕。在開始分析BSC鏈上安全事件之前,需要了解一些基本概念,比如閃電貸的含義、Defi項目的盈利模式等。閃電貸是什么閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得開發者可以在借款和還款之間加入其它鏈上操作,使得這樣的借貸多了很多想象空間,也變得具有意義。閃電貸的功能是確保用戶無需抵押來實現借還款,并且如果資金沒有返還,那么交易會被還原,即撤消之前執行的所有操作,從而確保協議和資金的安全。Defi項目的盈利模式此處以PancakeSwap為例說明。PancakeSwap是幣安鏈上的自動化做市商(AMM)平臺,用戶可以通過該平臺交易數字資產,但是跟傳統交易模式不一樣的是,用戶的交易對象是流動性資金池。這些資金池中聚積著其他用戶的資金。用戶將資金注入池中,接收來自流動性供應商的代幣。然后,他們可以使用這些代幣換回自己的資金份額并賺取部分交易費用。簡而言之,用戶可以在該平臺交易代幣,也可以通過添加流動性來獲得獎勵。1、分析目的
Shapeshift創始人:DeFi已經解決了山寨幣的監管清晰度問題:金色財經報道,Shapeshift創始人兼比特幣長期倡導者Erik Voorhees認為,DeFi已經解決了監管明確性問題,禁止人們擁有或交易大多數加密貨幣。Voorhees表示,DeFi本質上是“無需許可”的,這意味著如果人們想要交易和擁有未在中心化交易所上市的山寨幣,他們可以轉向去中心化協議。DeFi協議不需要明確的監管或運營許可,除了將DeFi相關交易定為非法之外,政府幾乎無能為力進行干預。[2023/7/2 22:13:12]
梳理事件發生原因總結黑客攻擊手法對項目方和用戶的安全提示2、事件分析
AutoSharkFinance北京時間2021年5月25日,幣安鏈DeFi協議AutoSharkFinance受到閃電貸攻擊。黑客鑄造了1億枚SHARK代幣并短時間大量出售,造成SHARK價格閃崩,從1.2美元快速跌至0.01美元。資金池中所有用戶的資金還是安全的,這次攻擊也沒有造成項目方資金損失。黑客利用項目中的WBNB/SHARK策略池中的getReward函數漏洞,從而利用SharkMinter合約鑄造出了大量的SHARK代幣獲利。黑客首先從Pancake借出大量WBNB,在AutoSharkSHARK/WBNB池中兌換出大量的SHARK,把兩種代幣打入SharkMinter合約,同時池中WBNB的數量增多。合約誤以為攻擊者打入了巨量的手續費到合約中,并且由于WBNB數量非常多,導致合約計算出錯誤的LP價值。合約最后在統計黑客的貢獻的時候計算出了一個非常大的值,導致SharkMinter合約給攻擊者鑄出了大量的SHARK代幣。
數據:Binance向Shib Dex地址轉入4萬億SHIB:1月10日消息,Etherscan 數據顯示,今天下午3點,被標記為“Binance 8”的幣安關聯錢包地址向Shiba Inu去中心化交易所ShibaSwap關聯的錢包地址轉入4萬億個SHIB,價值3508萬美元。根據ShibBurn的說法,這些代幣由Binance抵押在Shib Dex上。
The Crypto Basic此前報道,Binance是全球最大的SHIB持有者,與之關聯的兩個錢包總共持有83萬億SHIB,價值7.38億美元。[2023/1/10 11:04:58]
Roblox招聘Web3高級工程師,將虛擬物品或交易(NFT)放在區塊鏈上:金色財經報道,元宇宙平臺Roblox正在招聘一個Web3高級軟件工程師來完成包括開發web3 解決方案并將它們與現有的Roblox技術集成在內的任務跨Roblox堆棧,以及幫助決定Roblox中web3的未來以及我們web3解決方案的性質。
招聘信息稱,作為一名高級工程師,將幫助Roblox Marketplace做好web3準備,并支持在區塊鏈和 Roblox上發生的數十億個項目和交易。此外,Roblox應該不會很快推出NFT,因為職位描述強烈暗示Roblox中web3的未來仍在決定中。?[2022/8/5 12:04:48]
AutoShark被攻擊交易截圖BoggedFinance團隊因閃電貸攻擊損失362萬美元北京時間2021年5月22日,知帆科技跟蹤發現幣安鏈DeFi協議BoggedFinance受到黑客攻擊,具體表現為黑客對BOG代幣合約代碼中_txBurn函數的邏輯錯誤進行閃電貸套利攻擊。在BOG合約代碼中,本應對所有交易收取5%的交易額作為交易費用,同時允許向自己轉賬,在自我轉賬的過程中,僅扣除1%手續費。然而,在此次攻擊中,攻擊者通過閃電貸加大質押的金額,再利用合約對自我轉賬類型的交易審核偏差來添加大量流動性進行流動性挖礦,并且反復自我轉賬獲利,最終移除流動性從而完成攻擊過程。
印度交易所CoinSwitch Kuber推出加密盧比指數:金色財經報道,印度加密貨幣交易所CoinSwitch Kuber 已經啟動了一個指數,該指數將根據加密貨幣市場提供有關印度盧比表現的實時信息。
CoinSwitch Kuber 的首席執行官兼聯合創始人 Ashish Singhal 在推特上表示,加密盧比指數(CRE8)是印度市場上的第一個,此前該指數不得不“依賴以美元為基礎的國際指數”。但這些指數并沒有反映印度市場的真實情況,也錯過了印度不斷增長的投資者基礎的供需動態。該公司表示,CRE8 將每天更新超過 1,400 次,以確保反映實時市場走勢,并跟蹤八種加密資產的表現,這些資產占印度盧比交易的加密市場總市值的 85% 以上。(coindesk)[2022/6/2 3:58:43]
Curve Gauges移除UST池并停止提供流動性激勵:5月26日消息,Curve Finance社區成員已經投票決定終止從所有UST流動性池中釋放CRV,該提案已經通過并執行。
據此前報道,Curve社區發布新提案建議將UST池移除出Gauges,不再向其提供流動性激勵,此舉旨在防止添加流動性時產生的高滑點,以及部分用戶通過流動性池不均勻的分布獲利等情況。[2022/5/26 3:43:43]
BoggedFinance被攻擊交易截圖PancakeBunny閃電攻擊損失4,500多萬美元PancakeBunny是與BSC鏈上TVL最大的去中心化交易所PancakeSwap相關的收益聚合器。北京時間2021年5月20日,知帆科技跟蹤發現攻擊者利用合約漏洞,從PancakeSwap和ForTube流動性池中閃電貸借到大額資金,不斷加大BNB-BUNNY池中的BNB數量,之后在bunnyMinterV2合約中,鑄造大約700萬個BUNNY代幣,部分換成BNB償還閃電貸后,還有盈利69.7萬枚BUNNY和11.4萬枚BNB。
PancakeBunny被攻擊交易截圖SpartanProtocol被攻擊損失約3000萬美金北京時間2021年5月2日,DeFi項目Spartan遭到黑客的閃電貸攻擊。SpartanSwap應用了THORCHAIN的AMM算法。此算法采用流動性敏感資費來解決流動性冷啟動以及滑點問題,但是該算法存在漏洞。黑客也像前幾次閃電貸攻擊一樣,首先從PancakeSwap中借出WBNB,然后將WBNB兌換成SPARTAN存入流動池換取LPtoken。在移除流動性時會通過池子中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于算法漏洞,此時會獲得比添加流動性時更多的代幣,所以黑客只需重復添加再移除流動性就可獲得多余代幣盈利。
SpartanProtocol被攻擊交易截圖3、總結BSC鏈上攻擊手法
黑客通過BSC閃電貸平臺籌款布置自動化合約進行BNB和平臺代幣的兌換將代幣打入平臺合約池中獲得LP代幣獎勵返還借來的閃電貸資金通過跨鏈橋平臺將所獲資產快速轉移至以太坊第一步:黑客從借貸平臺獲取大額資金第二步:部署自動化攻擊合約攻擊交易所價格預言機第三步:通過代幣價格差異獲得套利空間第四步:返還閃電貸資金第五步:把利潤做跨鏈轉移到以太坊,防止被追蹤4、安全提示
由上述分析得知,黑客從項目方邏輯漏洞著手來獲取利益是非常常見的手段。每次有新的平臺被攻擊時,其他平臺管理者更應該提高警惕,第一時間檢查復盤自己的代碼有沒有相同或類似的漏洞,從而保障自己的口碑和資金安全。同時,知帆科技提醒廣大用戶,在某一項目被攻擊時,需加強對同鏈或同類項目的關注。若用戶已經投入資金在類似項目,更加需要關注項目方的代碼或網絡上有沒有對該項目的安全做出的評估輔助評判項目的安全性。
Tags:ANCSHAARKSHARKUranium FinanceGlink Arts ShareSTARKSHARK價格
作者:布勞克琴;編輯:門人;運營:小石頭風清揚今年下半年,以太坊社區將迎來兩大變革性重點升級:「倫敦升級」和「上海升級」.
1900/1/1 0:00:00來源:EthereumCatHerders;作者:TimBeiko 在過去數月里,以太坊核心開發者一直在進行倫敦網絡升級的工作。它是繼柏林升級后的一次升級.
1900/1/1 0:00:00北京時間6月10日晚7:00,由Bifrost聯合Odaily星球日報共同舉辦的「DeFi新范式-暨BifrostKusama平行鏈競拍發布會」順利舉行.
1900/1/1 0:00:00在經歷了昨天的信息轟炸之后,今天市場相對來說就比較平靜,行情波動比較小,反彈也相對來說比較有限.
1900/1/1 0:00:00從去年DeFi崛起,到今年的DeFi大熱,我們都有目共睹,連我久別的圈外老友都在向我詢問DeFi的玩法.
1900/1/1 0:00:00BTC行情分析 今天有事兒,行情分析從簡;下面說幾個觀點美國國會要求授權取得交易所加密貨幣交易的賬戶數據,從嚴進行透明監管,然后加密市場應聲大跌,顯然現如今我們和美國的步調是一致的.
1900/1/1 0:00:00