一、事件概覽
美國東部標準時間5月12日上午9:44分,鏈必安-區塊鏈安全態勢感知平臺監測顯示,DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡。據統計,此次xToken被黑事件造成約2500萬美元的損失。
盡管在事件后,xToken團隊第一時間發布聲明,并針對被黑原因以及后續補救措施,作出積極回應;但成都鏈安·安全團隊認為此次xToken被黑事件具備相當程度的典型性,涉及到閃電貸攻擊、價格操控等黑客常用攻擊套路,因此立即介入分析,將xToken被黑事件的攻擊流程進行梳理,希望以此為鑒,為廣大DeFi項目方敲響警鐘。
安全公司Quantstamp推出DeFi閃電貸漏洞檢測工具:金色財經報道,區塊鏈安全和審計公司Quantstamp推出檢測DeFi閃電貸漏洞的工具,旨在幫助在智能合約中識別潛在的閃電貸攻擊。根據一份聲明,該工具會自動掃描協議軟件代碼中可能被閃電貸攻擊利用的漏洞。該工具不僅限于分析一份特定合約或屬于單個客戶的合約。
Quantstamp補充說,審計員(檢查代碼是否存在安全缺陷的人)可以使用該工具來分析集成DeFi協議的各種合約。然而,雖然該工具的搜索過程是自動化的,但它確實需要一些手動干預來進行特定于協議的調整,并且不能保證檢測到所有漏洞。[2023/8/23 18:18:08]
二、事件分析
My Farm Pet疑遭閃電貸攻擊,今日跌幅達79.86%:據派盾數據,My Farm Pet疑遭閃電貸攻擊,派盾希望其檢查價格預言機。另外,CoinMarketCap數據顯示,My Farm Pet今日跌幅達79.86%。[2021/10/6 20:09:15]
在本次被黑事件中,攻擊者共計在同一筆交易中利用了兩個典型攻擊套路。
其一,黑客利用了閃電貸操作DEX中SNX的價格,進而影響了xSNX中的鑄幣,旨在達到套利的目的;
其二,黑客利用了xBNT合約中的錯誤的權限配置,傳入預期外的路徑地址,從而達到利用空氣幣完成獲利的目的。
Warp.Finance平臺宣布重啟 修復閃電貸漏洞并轉向使用Chainlink預言機:據官方消息,此前遭受閃電貸攻擊的DeFi項目Warp.Finance發文宣布,Warp.Finance平臺已重新啟動,并在協議已有的安全制度之上增加了額外的安全措施。官方表示,已進行安全審計并對此前閃電貸攻擊漏洞進行了修復。與此同時,官方已將Warp Finance價格預言機從Uniswap預言機轉換為Chainlink預言機。此前2020年12月消息,Warp.Finance協議在發布后遭受閃電貸攻擊,隨后官方追回損失的585萬美元資金。[2021/1/15 16:13:54]
接下來,我們一起來還原一下黑客是如何利用“閃電貸攻擊?錯誤權限配置”,完成了整個攻擊流程的。
???準備工作
1、攻擊者首先利用閃電貸借出大量資金;
2、分別利用Aave的借貸功能和Sushiswap的DEX等功能,以獲取大量的SNX代幣;
3、再在Uniswap大量拋售SNX,進而擾亂SNX在Uniswap的價格;
???攻擊開始
4、使用少量的ETH獲得大量的xSNX;
原理解釋:
此次攻擊者利用了xSNX合約支持ETH和SNX進行兌換xSNX的機制。具體而言,當用戶傳入ETH后,合約會將用戶的ETH通過Uniswap兌換為等值的SNX之后再進行xSNX的兌換。由于攻擊者在“準備工作”中的1~3的操作,此時Uniswap中的ETH對SNX的價格是被操縱的,這就使得少量的ETH能夠兌換大量的SNX,進而再兌換大量的xSNX。
???攻擊收尾
5、攻擊者在Bancor中售賣獲利,由于Bancor中的價格并未受到影響,因此價格彼時仍然是正常的。此時攻擊者得以套利,之后歸還閃電貸;
???第二次攻擊開始
6、再利用獲得的利潤來兌換大量的xBNT。
原理解釋:
此次攻擊者利用了xBNT合約支持ETH鑄幣xBNT的功能,合約會將ETH在Bancor中轉化為BNT后進行鑄造xBNT,但需要注意的是,此鑄造函數可以指定兌換路徑,即不需要兌換成BNT也可進行鑄造,這就使得攻擊者能夠任意指定兌換代幣的地址。
三、事件復盤
在xToken團隊的官方回應中,表達了對此次被黑事件造成的資產損失深感遺憾,并提到在未來即將推出的產品中會引入一項安全功能,以防止此類攻擊。但遺憾的是,由于尚未在整個產品系列中引入這一安全功能,由此導致2500萬美元資金損失。
針對xToken被黑事件,成都鏈安·安全團隊在此提醒,隨著各大DeFi項目的不斷發展,整個DeFi世界將越來越多變,新型項目往往會與之前的DeFi項目在各個方面進行交互,如上文提及的Aave和DEX等等。因此,在開發新型DeFi項目之時,不光需要注意自身邏輯的安全與穩定,還要考慮到自身邏輯與利用到的基礎DeFi項目的整體邏輯是否合理。
同時,我們建議,各大DeFi項目方也需要積極與第三方安全公司構建聯動機制,通過開展安全合作、建立安全防護機制,做好項目的前置預防工作與日常防護工作,時刻樹牢安全意識。
PolkaWorld發布DOT國庫報告第二期!本報告旨在幫助波卡社區了解國庫資金使用情況,幫助生態項目更好地獲得波卡國庫的支持,歡迎查閱!本文提到的數據均為2021年5月11日的DOT國庫數據.
1900/1/1 0:00:00尊敬的社區用戶: BHEX將于2021年5月14日18:00(UTC8)上線FLY/USDT交易對.
1900/1/1 0:00:00尊敬的庫幣合約用戶: 為提升庫幣合約系統性能,庫幣合約將于2021年5月14日14:00(UTC8)進行系統升級.
1900/1/1 0:00:00今天是幣圈老兵Z開庭的日子,新聞也爆出其當庭被認定為幫信罪。作為法律人,首先要糾正媒體的說法,今天只是開庭審判,并不是當庭下判決,Z是否成立幫信罪或者非法經營罪需要等待一審判決,吃瓜群眾不要以為.
1900/1/1 0:00:00前些日子,偶然的工作機會讓我接觸了NFT項目,自此以后,我就對NFT的非同質化代幣屬性就有了濃厚興趣,對NFT的未來充滿了求知欲.
1900/1/1 0:00:00尊敬的用戶: 應項目調整需求,WBF將對TESLAMOON/USDT進行隱藏處理,隱藏期間不展示幣對且用戶無法搜索到幣對。為您帶來不便,敬請諒解。恢復展示將會以公告另行通知,請留意公告.
1900/1/1 0:00:00