買以太坊 買以太坊
Ctrl+D 買以太坊
ads

WDOG:黑客四連擊,近期項目被攻擊事件分析_WDOGE

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月24日下午4時33分,CertiK審計團隊監測到Wiener?DOGE項目被惡意利用,造成了3萬美元的損失。攻擊者利用WDODGE的收費機制和交換池之間的不一致,發起了攻擊。

事件發生的根本原因是:通過緊縮的代幣合約造成發送方的LP對沒有被排除在轉賬費用之外。因此,攻擊者能夠將LP對中的通貨緊縮代幣耗盡,進而導致貨幣對價格失衡。

而隨后于同一天內接連發生了另外三起惡意利用:

下午6時20分,LastKilometer項目被閃電貸攻擊利用,造成了26495美元的損失;

BNB Chain宣布舉辦黑客馬拉松 提供1000萬美元獎金和種子資金:金色財經報道,BNB Chain開發者社區宣布舉辦全球黑客馬拉松 \"Revelation\";為期50天的活動包括在線研討會、現場聚會,以及為最佳競爭團隊提供1000萬美元的獎金和種子資金。

DoraHacks 將共同主辦黑客馬拉松,注冊將于 2022 年 3 月 20 日開放,以便讓新的開發人員加入 BNB 鏈生態系統。[2022/3/9 13:46:14]

晚上9時45分,Medamon項目被閃存貸攻擊利用,造成3159美元的損失;

Telegram伊朗版本遭受黑客攻擊導致4200萬用戶的數據泄露:Telegram第三方版本遭受伊朗黑客組織攻擊,導致4200萬用戶的數據泄露。Telegram表示,該數據從其客戶端的兩個分支版本HotGram和Talagram中泄露。據2017年的人口估計,如果這些數字不包括重復的賬戶,則意味著約有一半的伊朗公民受到此次黑客攻擊的影響。(Decrypt)[2020/4/1]

緊接著,PI-DAO項目被閃存貸攻擊利用,造成了6445美元的損失。

這一系列攻擊的攻擊者與攻擊方法,與同一天早些時候發生的WienerDOGE相同。

動態 | 安全人員發現新型macOS惡意軟件 疑似朝鮮黑客組織Lazarus所為:安全研究人員Dinesh Devadoss周二在加密貨幣交易平臺發現了一種新的macOS惡意軟件樣本,據信是朝鮮黑客組織Lazarus所為。這種威脅的檢出率非常低,并且具有從遠程位置檢索有效載荷并在內存中運行的能力,這使得分析變得更加困難。(Bleeping Computer)[2019/12/4]

攻擊步驟

①攻擊者通過閃電貸獲得了2900枚BNB。

②攻擊者將2900枚BNB換成了6,638,066,501,83枚WDOGE。

●LP的狀態:

??○WdogE:199,177,850,468

??○WBNB:2978

③將5,974,259,851,654枚WDOGE發送到LP,由于WDOGE比BNB多,所以LP現在處于不平衡狀態。

●LP的狀態:

??○?WDOGE:5,178,624,112,169

??○?WBNB:2978

④調用skim()函數,從LP中取回4,979,446,261,701枚WDOGE。由于攻擊者在調用skim()之前發送了大量的WDOGE,所以LP將支付大量的費用。這一操作清空了LP內的WDOGE的數量。

攻擊者還調用可sync()函數來更新LP內的儲備值。若干枚WDOGE和2978枚BNB的存在,造成了WDOGE的價格與WBNB相比異常昂貴。

⑤最后,攻擊者用剩下的WDOGE換回了2978枚BNB,償還了閃電貸,賺取了78枚BNB。

而其他幾個項目被攻擊的流程步驟也相似:

閃電貸取得WBNB,并用WBNB換取LP中的通縮代幣;

直接將通縮的代幣轉移到LP對上;

調用skim()函數,迫使LP對輸回通縮代幣;

由于轉讓費的存在,攻擊者會重復步驟2~3,將LP對中的通縮代幣耗盡;

通過LP對中的價格不平衡來獲取利潤。

漏洞分析

當用戶轉移一定數量的WDOGE時,除了費用,還有4%的代幣將被銷毀。

因此,如果LP發送100枚WDOGE,其余額將減少104枚WDOGE。

所以,LP應該被排除在費用和代幣銷毀之外。

寫在最后

如果同時對代幣和LP合約進行審計,這一風險因素就可以被發現。

然而,如果只有代幣合約被審計,那么交換機制將被視為一個外部依賴。

而這種情況在審計過程中將會指出第三方依賴風險。具體為:如果是代幣合約,CertiK審計專家將會與項目方討論,確認是否需要除去LP對的手續費;如果是LP對方的合約,CertiK審計專家會提出通縮幣的討論,并且提醒項目方可能存在的風險。

Tags:DOGDOGEWDOWDOGADOGE價格BABYDOGECASHwdo幣是什么意思啊WDOGE

酷幣交易所
HTT:關于Tbit正式更名為Tbitex的公告_bybit交易所官網下載安裝

尊敬的用戶: 為優化廣大用戶的體驗,Tbit將于近期進行品牌名升級,將打造屬于我們全新的品牌,更名為Tbitex.

1900/1/1 0:00:00
GAT:Gate.io Startup首發上線Taki (TAKI) 及免費分發規則公告(免費瓜分2,500,000個TAKI)_AKI

關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00
ISM:盤中寶——美聯儲加息或超預期,加密市場預計走弱_CyberTime Finance

4月20日,美國國債收益率飆升,美債拋售潮加劇,交易員押注,美聯儲可能在未來幾次會議上更為激進地收緊貨幣政策.

1900/1/1 0:00:00
XRP:關于雪梨交易所APP即將進行錢包升級的公告_xrp幣最新信息

親愛的PEARCOIN用戶:PEARCOIN計劃于2022年4月21日11:00-16:30間進行錢包升級,具體完成時間以公告為準.

1900/1/1 0:00:00
USDT:KuCoin交易機器人更新公告2022-0424_usdt幣圈子

親愛的KuCoin用戶,KuCoin交易機器人一直致力於為廣大用戶帶來更優質的使用體驗,近期我們上線了多項更新邀您體驗.

1900/1/1 0:00:00
HTT:XT.COM關於恢復METIS/USDT交易的公告_tps幣圈

尊敬的XT.COM用戶:經平臺評估後,XT.COM將於2022年4月26日07:00恢復METIS/USDT交易.

1900/1/1 0:00:00
ads