買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Pol幣 > Info

比特幣:損失近2070萬美元 防不勝防?Popsicle Finance被攻擊事件全解析_EOS

Author:

Time:1900/1/1 0:00:00

8月4日,鏈必安-區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)輿情監測顯示,跨鏈收益率提升平臺Popsicle Finance下Sorbetto Fragola產品遭到攻擊,導致了約2070萬美元的損失,攻擊者共獲利2.6K WETH,5.4M USDC,5M USDT,160K DAI,10K UNI,和96 WBTC。

攻擊如何發生 Event overview

首先,跟我們了解一下Popsicle Finance是什么?

這是一個很有意思的項目,主要做跨鏈流動性挖礦。在DeFi 大熱的時候,大家都在找流動性挖礦的機會,希望讓自己的資產收益最大化。但因以太坊主網 gas 費用居高不下,給了二層、側鏈、其他區塊鏈迅速發展壯大的機會。在多鏈時代下,Popsicle Finance就在這樣的背景下誕生了。

福布斯:特斯拉和MicroStrategy在本輪熊市中已損失近15億美元:6月15日消息,根據特斯拉和MicroStrategy的BTC持倉數據顯示,這兩家公司在本輪熊市中已損失近15億美元,其中特斯拉持有43,200枚BTC(相當于流通中的2100萬個比特幣總供應量的0.206%)已損失約5億美元;Microstrategy持有129,218枚BTC(約占流通中比特幣總量的0.615%)已損失9億美元。

MicroStrategy首席執行官Michael Saylor在社交媒體上透露,該公司有2.05億美元的定期貸款,需要維持價值4.1億美元的抵押品,但Micro Strategy已經預測到波動性并構建了資產負債表以便在熊市中繼續HODL。(福布斯)[2022/6/15 4:29:28]

在遭到黑客攻擊后,Popsicle Finance團隊成員立即發推表示,目前僅有 Sorbetto Fragola 一款產品受到影響。團隊將在幾周內修復漏洞并對用戶損失進行賠償。

因誤操作損失近5萬美元的加密用戶獲贈1.1萬美元:12月30日消息,此前因誤操作損失了大約5萬美元的加密用戶Dawid最終獲得了1.1萬美元的捐款。Aavegotchi聯合創始人Jesse Johnson報告稱,他們在圣誕節當天通過200多筆存款向Dawid發送了大約價值11000美元的代幣。此前12月16日消息,一位名為Dawid的用戶誤將價值4.7萬美元的LINK發送到了Aavegotchi的代幣GHST的質押合約地址,導致丟幣。據悉,損失的資金是Dawid的畢生積蓄,其在社區尋找幫助,對此,Aavegotchi官方發起捐贈,并表示在圣誕節當天,SantaGotchi錢包中獲得的資金都將發送給Dawid。(Cointelegraph)[2020/12/30 16:04:50]

攻擊者如何得手 Event overview

數據:比利時投資者因加密和外匯詐騙損失近1200萬美元:比利時金融服務和市場管理局(FSMA)報告顯示,2019年5月至2020年9月期間,比利時投資者因欺詐平臺(包括處理加密貨幣的平臺)損失超1000萬歐元(約合1180萬美元)的資金。FSMA報告稱,這些平臺利用社交媒體上的虛假廣告欺騙受害者,這些廣告上有名人的照片,引導他們向其提供信息。“這些平臺經常使用非常激進的方法,試圖說服你投入更多資金。他們還會試圖說服你讓他們遠程控制你的電腦,以便能夠進行某些支付。”(Cointelegraph)[2020/10/12]

攻擊者地址:

0xf9E3D08196F76f5078882d98941b71C0884BEa52

攻擊合約:

A:

0xdfb6fab7f4bc9512d5620e679e90d1c91c4eade6

B:

數據:BitMex不到一個月損失近40%比特幣:自從黑色星期四以來,BitMex用戶一直在大量的從交易所中提取比特幣。3月13日,BitMex持有306,814比特幣(BTC),到4月9日,這一數字已降至222,025,這意味著比特幣持有量減少了38%。盡管這與最近交易者普遍將比特幣從集中交易中轉移出去的趨勢吻合,但就BitMex而言,這種下降更為明顯。(Cointelegraph)[2020/4/13]

0x576Cf5f8BA98E1643A2c93103881D8356C3550cF

C:

0xd282f740Bb0FF5d9e0A861dF024fcBd3c0bD0dc8

攻擊交易:

0xcd7dae143a4c0223349c16237ce4cd7696b1638d116a72755231ede872ab70fc

攻擊者使用相同的攻擊方式獲利了多種代幣,以下以USDT為例分析:

動態 | 今日 EOS DApp 總損失近 30 萬EOS 是目前丟失數量最多的安全事件:據 IMEOS 報道,今日眾多 EOS DApp 遭遇回滾攻擊,BetDice 損失 20 萬 EOS, EOS Max 損失超 5 萬 EOS,ToBet 損失 22000 EOS,Big.game 損失 8000 EOS。[2018/12/19]

Round 1

攻擊者使用合約A通過閃電貸獲取USDT和ETH。

Round 2

通過合約A調用SorbettoFragola的deposit函數獲取憑證代幣PLP。

Round 3

將PLP發送給合約B并執行SorbettoFragola的collectFee函數,這時輸入的amount均為0,更新合約B的獎勵參數。之后將PLP發送到合約C,進行同樣的操作。合約C完成操作后將PLP發送回合約A。

因為合約B、C持幣,所以會計算更新其獎勵(不隨代幣轉移清空),更新后的數值如下圖所示:

Round 4

合約A執行SorbettoFragola的withdraw函數,銷毀PLP代幣。取出本金后更新相關參數為最新。

Round 5

接著合約B與合約C再度執行collectfee函數。

輸入的amount為上面更新后的數值tokenReward。

這時因為滿足此處條件,所以會到pool地址(UNIV3的對應交易對地址)去移除流動性,并將代幣發送給合約B、C。

Round 6

合約C再次調用collectfee函數獲利。

此時amount如下圖所示:

最后,滿足調用pay函數的條件,通過pay函數向合約C發送代幣。

事件復盤

我們需要注意什么 Case Review

Popsicle Finance最初管理的是跨鏈流動性,于6月26日推出Sorbetto Fragola 以管理Uniswap v3流動性。

項目方應該也沒有預料到,黑客會在今日進行攻擊,導致了約2070萬美元的損失。可見,安全預判是多么重要。

注意

成都鏈安在此建議,對于項目方而言,在PLP轉移時,應該重新計算并更新PLP發送方與接收方的獎勵值,避免獎勵重復發放。此外,項目的邏輯缺陷一定要得到重視。

Tags:EOSBET比特幣AGOPoker EOSbeth幣和erh萊特幣和比特幣的關系Dragon Warrior

Pol幣
cool:接棒Bored Ape 銷售額1天暴漲近6倍 Cool Cats將是下一個NFT爆款?_StrayCats Coin

NFT市場分析師PlungeFather今發推特稱在過去24小時里,一個名為“Cool Cats”的銷售額正在快速上升,超越NBA Top Shot.

1900/1/1 0:00:00
QUO:潛入深海 解密數據DeFi協議Ocean Protocol_代幣化

進入21世紀,我們更加依賴一種新的資源:數據。這種資源被用來為決策提供信息,并促進我們對自然和人造世界的理解。數據被用來升級系統,開發藥物,設計機器,以及其他無數的應用.

1900/1/1 0:00:00
ATA:如何理解元數據、數據堆棧和數據目錄3.0?_TAL

2020年給我們的日常詞匯帶來了很多新詞匯——想想冠狀病、封鎖、大流行、退款。但在數據世界中,另一個短語一直在流傳……現代數據堆棧.

1900/1/1 0:00:00
GAME:搶先布局GameFi賽道 CryptoGladiator首發OEC1小時新增3萬個地址_DIA

不到1小時?CryptoGladiator在OEC注冊地址數已達到3萬個。幣圈的變化真的太快了,可能前一段時間還在參與DEFI挖礦,現在可能全民GameFi“邊玩邊賺”了.

1900/1/1 0:00:00
TrueFi:為什么說Polygon是Commit Chain而不是側鏈_POS

那么什么是提交鏈(commit chain)?它與側鏈有何不同?是什么讓 Polygon Commit Chain 成為一條提交鏈而不是側鏈?我們將在本文中回答所有這些問題.

1900/1/1 0:00:00
PRO:了解All-art協議:DeFi化的NFT_HEART價格

在Sonala基金會舉辦的Solana Season Hackathon活動上,來自世界各地超過350個團隊的項目參與了活動,提交上來的項目涵蓋了當下市場最熱門的幾個領域.

1900/1/1 0:00:00
ads