北京時間5月13日,CertiK安全技術團隊發現DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡,造成近2500萬美元損失。
5月還未過去一半的時間,這次的攻擊事件加上5月已發生的其他攻擊事件,竟已有大約8500萬美元被盜了。
攻擊是如何發生的?
CertiK安全團隊在2020年發現的關鍵bug分為三類:邏輯錯誤,閃電貸和項目方欺詐。
本次事件部分可以算的上是一次并非“典型”的閃電貸攻擊。
閃電貸可以在無需提供任何抵押的情況下進行貸款,當然所有操作必須在一個交易區塊內完成。
開發人員可以從Aave或dYdX等協議中借貸,條件是在交易結束之前將流動資金返還到資金池中。
LBank藍貝殼于4月9日16:50首發 BOSON:據官方公告,4月9日16:50,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日16:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。
LBank藍貝殼于4月9日16:50開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT空投獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/9 20:02:26]
如果資金未能及時返回,則交易將被撤回,從而確保儲備池的安全。
首發 | 歐科云鏈推出“天眼方案”推動鏈上安全系統再升級:8月28日,區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈安全提升和產業平穩健康發展。
據了解,在“天眼方案”下,歐科云鏈集團將打造鏈上數據追蹤系統,通過溯源數字資產、監控非法交易等手段,全力遏制洗錢等非法行為;協助執法機關辦案,并為打造法務等區塊鏈系統提供技術支持;為聯盟鏈和基于各類業務的鏈上數據提供區塊鏈+大數據的解決方案。[2020/8/28]
閃電貸具備多種功能和用例,但我們目前看到的多數閃電貸都被用于套利交易。?
而惡意使用方式則是攻擊其他一些DeFi協議或操縱價格預言機的價格——這也正是此次xToken發生的情況。
動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。
據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]
弗蘭克研究員在推特上解釋攻擊是如何發生的
細節分析
針對xSNXa的攻擊
1.黑客在dYdX上利用閃電貸借出大約61800個ETH。
2.在Aave上存入10000個ETH借出56.4萬個SNX,然后通過SushiSwap將5500個ETH換成約70萬個SNX。
金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]
之后在Uniswapv2上賣出120萬SNX,獲得818ETH,借此大大降低了SNX的價格。
3.在價格降低后,?攻擊者只用了0.12個ETH就鑄造了12億xSNXa。
這是因為該協議通過Kyber價格預言機購買SNX并鑄造xSNXa,而Kyber價格預言機參照了Uniswapv2的價格。
4.然而在Balancer協議中,xSNXa的價格還是原來的價格,這使得攻擊者可以將1.05億xSNX換成414個ETH。
5.之后,攻擊者在Uniswap和Sushiswap上用ETH購買SNX來償還Aave上的借貸,將現有的xSNXa賣給Balancer的SNX/ETH/xSNXa池子,獲利的同時償還了dYdX的閃電貸。
針對xBNTa的攻擊
xBNTa的合約通過ETH來鑄造xBNTa。?
其原理是在智能合約中在Bancor協議中將ETH換成BNT,并利用換來的BNT數量來計算鑄造的xBNTa數量。
然而合約中的"mint"方法并未驗證用ETH換來的幣是否為BNT,攻擊者使用了一個總量極大的代幣SPD替換了BNT,偽造了BNT的數量,使其可以無限增發xBNTa。
攻擊者調用了“mint”方法四次,每次使用0.03ETH鑄造大量的xBNTa,最終獲得了39億xBNTa,并將獲得的一半的xBNTa換成了大約78萬BNT。
但為什么說這次黑客攻擊和以往的閃電貸攻擊不同呢?
因為攻擊者的這筆交易使用了FlashbotsMEV來實施,保證了交易的私密性,防止這筆交易在和AMM交互時被別的用戶進行了“三明治攻擊”。
術語詳解
Flashbots是一個研究和開發組織,成立的初衷是緩解由"礦工可抽取價值(miner-extractablevalue,MEV)"給智能合約平臺型區塊鏈帶來的負面影響和生存風險。
他們提議為MEV設計一種無需許可、透明且公平的生態系統,來保衛以太坊的理念。
礦工可抽取價值是一種設計用來研究共識安全的標準,它模擬了礦工通過任意包含、去除或重新排序他們產生的區塊中的交易的能力而獲得的利潤。
例如,攻擊者可以看到一個有利可圖的交易,并試圖通過支付更高的交易費用來提前進行交易,從而獲得利潤。或者通過對AMM交易進行三明治攻擊。
三明治攻擊:當攻擊者在交易池中觀察到一筆資產X換取資產Y的交易后,攻擊者可以提前買入資產Y,隨后讓受害者執行交易來提升Y資產的價格,然后在Y資產價格上升后出售先前購入的資產Y來獲取利潤。
因此,即使是攻擊者也需要警惕黑暗森林中所有潛伏的掠奪者。
Flashbots需要用戶使用個人的API密鑰,攻擊者極有可能在使用Flashbots的時候留下自己的蹤跡。
因此查找該API密鑰的使用歷史也可作為追回損失的手段之一。
寫在結尾
xToken作為一個已經過大型安全公司審計的優秀DeFi項目遭受這樣的攻擊其實是并不常見的。
這也再次向我們揭露了一個事實:靜態安全審計并無法保障100%的安全。
安全并非是一次性的,它是一個持續的過程。
區塊鏈技術日新月異,新的攻擊方式同樣層出不窮。
我們無法知道和預判將要面臨的下一次攻擊,作為業內領先的區塊鏈安全公司,CertiK開發的一系列安全工具及完備的安全服務將為項目方和投資者提供安全保障,一旦加密資產出現意外失竊情況,損失將因此降至最低。
Tags:SNXBNTETH區塊鏈snx幣2023年行情XBNTA價格白嫖steamtogetherbnb區塊鏈專業是什么意思
忽如一夜春風來,各類萌寵爭先來。加密貨幣市場近期欣起一波特殊潮流,一些音譯過來以各類小動物命名的加密貨幣成為熱門板塊.
1900/1/1 0:00:00尊敬的CoinW用戶: CoinW將于5月14日22:00在DeFi專區上線LEASH/USDT交易對,并于以下時間開啟交易服務.
1900/1/1 0:00:00尊敬的用戶: 新加坡WBF交易所重磅上線EDOG!屆時,WBF交易所將重磅開啟“EDOG首發上線,空投糖果肆意狂撒"活動,參與即可瓜分5億枚EDOG糖果.
1900/1/1 0:00:00親愛的用戶: ????為了慶祝Digifinex和極致超算達成的深度合作,特邀你參與我們的聯合活動.
1900/1/1 0:00:00尊敬的用戶: BiONE將于2021年5月24日正式開放WBB/USDT交易對交易。具體安排如下:開通交易時間:2021年5月24日14:30委內瑞拉石油幣支付平臺Biopago已宕機兩個多月,
1900/1/1 0:00:00尊敬的用戶: 幣虎將上線PlutoNetwork(PTN),并在DeFi專區開通PTN/USDT,PTN/ETH交易市場.
1900/1/1 0:00:00