買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > MEXC > Info

SPORE:慢霧分析 Zabu Finance 遭閃電貸攻擊:抵押模型與 SPORE 代幣不兼容所致_por幣葡萄牙國家隊

Author:

Time:1900/1/1 0:00:00

鏈聞消息,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊針對此過程進行分析,具體攻擊步驟如下:1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備;2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行「抵押/提現」操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中慢霧注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量;3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過「抵押/提現」操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值;4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售;此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。參考:攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

聲音 | 慢霧余弦:壓測是一件非常有意思且有意義的事 對主網進化有正面作用:針對BSV網絡昨晚出現210MB大小區塊,慢霧余弦發文表示,公鏈主網的發展,一定是進化的發展,這對接入主網的節點各方面的性能要求也會越來越高,大趨勢都是如此。當然如果節點在這方面跟不上,短期來說確實會造成一些不穩定性困擾,但長期來說,如果這是一條價值公鏈,這些節點都會跟上。壓測是一件非常有意思且有意義的事,任何人都可以做,包括作惡者,這是任何一條鏈都無法逃避的事實,壓測對主網的進化是個很正面的事,哪怕這個過程可能帶來一些意想不到的困擾。

今早消息,慢霧團隊曾評價BSV內測事件稱,客觀來說這是一次成功的壓測,壓測持續了約2小時(2000~23:00),未造成區塊回滾,且不影響正常交易。這次的壓測,我們也暫無收到合作的各大交易所的異常反饋,比起對上一次4月份的BSV“壓測”反應來看,這次要溫和多了。看得出整個BSV生態對這次“壓測”持有正面積極的態度。[2019/8/4]

聲音 | 慢霧科技余弦:門羅是暗網:5月16日杭州區塊鏈周圓桌會議上,慢霧科技余弦談到暗網和加密貨幣關系時表示大家知道暗網最支持的幣是什么?不是門羅幣,是比特幣,還支持來特幣、以太坊以及谷歌幣、門羅,但我為什么說門羅是暗網?第一,B網,它不僅在支付上有很大的生態。其實在支付上,第一是比特,第二是門羅。為什么說門羅是暗網之王?原因是暗網里面有很多做蠕蟲挖礦,就是入侵別人的IOT設備、服務器,各種挖礦的地下行為,都在挖,主要挖的幣種就是門羅幣。把這些全部加起來,我們覺得門羅在整個隱私自由的世界。[2019/5/16]

聲音 | 慢霧預警:攻擊者開啟狩獵攻擊模式:針對近期 EOSABC 連續三次被成功攻擊的細節剖析來看,前兩次是我們多次預警的交易排擠攻擊,但今天凌晨的第三次并非交易排擠攻擊,交易排擠只是障眼法,而真正達到攻擊目的的是交易回滾攻擊(開獎>被攻擊者拒絕>繼續開獎,直到滿足獲勝條件,攻擊者不再拒絕)。通過我們的分析及和項目方的對稱,攻擊者是同一撥人,攻擊手法也在根據項目的更新情況變化。通過對過往的情報關聯分析,攻擊者已經開啟了狩獵攻擊模式,從攻擊前的踩點分析到攻擊中的具體方法再到攻擊后的洗錢操作,且攻擊者對我們的情報披露及相關防御策略的關注也很及時。

我們呼吁 EOS DApp 項目方在 DApp 上線前做好足夠的安全審計及風控策略,并及時關注來自安全公司的威脅情報同步。同時,我們呼吁攻擊者停止繼續攻擊并歸還攻擊所得,我們將聯合相關交易平臺及執法部門采取進一步措施。攻擊者在 EOS 上的相關賬號如下:loveforlover、wangshaoyong、zhangyanjing、floatingsnow、dolastattack、doespaperock、sunshinesnow、norealrandom、welcomerobin、whateverbeen、winsonknight、nodispromise 等數十個關聯賬號。[2019/1/30]

Tags:ABUOREPORSPOREABU價格KOREpor幣葡萄牙國家隊spore幣最新消息

MEXC
DYDX:ZBG平臺關于開放DYDX(dYdX)交易的公告_DYDX幣是龍頭嗎

公告編號2021090803各位關心ZBG的投資者們和項目方:ZBG將于HKT2021年9月8日上線DYDX項目,并開放DYDX/USDT交易對,具體時間如下,請投資人和項目方提前做好交易準備.

1900/1/1 0:00:00
GATE:Gate.io直播:分析比特幣以太坊,賺錢才是王道等節目即將開播_GAT

Gate.io直播間作為行業內首個交易所內置直播功能,通過多樣性的直播形式為平臺用戶帶來具有深度、有趣、開放的信息內容.

1900/1/1 0:00:00
NFT:DENA/USDT 9月14日上線大幣網(Dcoin)公告_NFTBS

親愛的大幣網(Dcoin)用戶:DENA將于9月14日上線大幣網(Dcoin),具體時間安排如下.

1900/1/1 0:00:00
SOL:Sol持續大漲的背后:市場投機與公鏈大戰_以太坊幣今日價格行情查詢

作者:RyanWatkins翻譯&編者按:MintVentures許瀟鵬原標題:SpeculationandTheSmartContractWars 原文鏈接: https://mess.

1900/1/1 0:00:00
GAT:Gate.io 將上線 XYO Network(XYO) 交易的公告_GATOR價格

Gate.io將于2021年9月10日15:00上線XYONetwork(XYO)交易。XYO代幣是以太坊平臺ERC-20功能型代幣。主要用于統計XYO網絡上智能合約協議.

1900/1/1 0:00:00
Huobi:Huobi Global將于9月8日上線XPRT新幣活動_OBI幣

尊敬的用戶: HuobiGlobal即將開啟XPRT新幣活動。即刻參與,領取獎勵。交易XPRT福利,瓜分50,000USDT等值XPRT獎勵活動時間:2021年9月8日18:00——2021年9.

1900/1/1 0:00:00
ads