買以太坊 買以太坊
Ctrl+D 買以太坊
ads

USD:又一例閃電貸攻擊 Palmswap安全事件分析_ABUSD幣

Author:

Time:1900/1/1 0:00:00

在 2023 年 7 月 24 日,Palmswap 遭受了一次閃電貸攻擊,導致失去了 901,455 USDT(約等于 901,000 美元)。由于項目的 PlpManager 合約存在漏洞,導致 USDP 計算錯誤,從而導致了此次攻擊。

在 2023 年 7 月 24 日,Palmswap 遭受了一次閃電貸攻擊,導致損失約 901,000 美元。攻擊最初是在區塊 30248637 上由外部擁有的地址(EOA)0x5cf40 嘗試發起的,但由于攻擊者耗盡了 gas 費用而失敗。

圖片:失敗的交易。來源:Bscscan原始攻擊者從以太坊網絡的 Tornado Cash 中提取了 1 個 ETH。然后,將 1 個 ETH 兌換成 USDT 并通過跨鏈橋轉移到幣安智能鏈(BSC)。隨后,將 USDT 兌換成 BNB 并用于創建攻擊合約。然而,不幸的是,攻擊者沒有足夠的 BNB 來覆蓋這次攻擊。

PeckShield:DeFi協議MerlinLabs遭到攻擊,是PancakeBunny的又一同源攻擊:5月26日消息,PeckShield“派盾”預警顯示,DeFi收益聚合器MerlinLabs遭到攻擊,此次攻擊手法與5天前遭到閃電貸攻擊的PancakeBunny的攻擊手段相似,損失200ETH。[2021/5/26 22:46:25]

這讓 EOA 0xf84ef 能夠發現失敗的交易,理解并復制了區塊 30248638 的交易從而支付了正確數量的 gas 費用。

圖片:成功交易。來源:Bscscan由此可見,原始攻擊未能成功完成,是因為攻擊者沒有額外的 0.4 BNB 來支付交易費用。

繼OSL后又一家小型加密交易所宣布暫停XRP交易:12月23日消息,在美國證券交易委員會(SEC)對Ripple提起訴訟后,已經陸續有一些小型加密交易所開始暫停XRP交易。總部位于芝加哥的數字資產交易所Beaxy Exchange發布通知稱,由于SEC對Ripple提起訴訟,官方已暫停XRP的交易并將等待進一步的消息,同時XRP提款將保持啟用狀態,直至另行通知。而在此前,數字資產平臺OSL已宣布暫停XRP支付和交易服務。(Cryptonews)[2020/12/23 16:17:35]

一旦 EOA 0xf84ef 成功利用漏洞,被盜資金就會被轉移到了 EOA 0x0Fe74,目前仍在該地址中。

圖像:被盜資金轉移。來源:BscscanThe Palmswap 團隊已經聯系持有被盜資金的錢包,并試圖協商賞金。然而,BSC scan 似乎錯誤地標記了一個錯誤的錢包作為 Palmswap 的攻擊者:

聲音 | 宋清輝:區塊鏈未來有可能會成為又一個“互聯網+”:經濟學家宋清輝發文稱:區塊鏈是分布式數據存儲、點對點傳輸、共識機制、加密算法等計算機技術的新型應用模式,能夠有效解決去中心化和人與人的信任問題。區塊鏈的建設和運用,將能夠很好地解決農業產業發展、營商環境建設等各個領域,讓城市變得更美好。當前,我國對區塊鏈是持支持和鼓勵態度的,特別是在制度建設、技術研發方面投入了很大的資源,將來勢必會產生積極而廣泛的影響——區塊鏈未來將會更加普及,有可能會成為又一個“互聯網+”。[2019/11/10]

圖片:鏈上消息提供賞金。來源:BscscanPalmswap 的官方 X 賬戶證實了其與黑客的談判已經開始。

動態 | 南威軟件:區塊鏈證照通是公司在電子證照領域的又一創新成果:南威軟件(SH603636)在回答投資者提問時表示,區塊鏈證照通是公司在電子證照領域的又一創新成果,政務中臺是公司未來在“數字政府”領域的重要支撐平臺,與阿里經濟體的深度合作,將有利于公司積極運用阿里經濟體基礎技術方面的核心能力,增強公司在“數字政府”領域的核心競爭力。[2019/9/18]

圖片:Palmswap X 官方公告(來源:@Palmswaporg)攻擊過程漏洞利用交易:0x62dba55054fa628845fecded658ff5b1ec1c5823f1a5e0118601aa455a30eac9

攻擊者:0xf84efa8a9f7e68855cf17eaac9c2f97a9d131366

受漏洞影響的合約:0xa68f4b2c69c7f991c3237ba9b678d75368ccff8f

動態 | PeckShield 安全播報: “假EOS”攻擊再出現 又一EOS競猜類游戲遭黑客攻擊:據 PeckShield 態勢感知平臺11月21日數據顯示:今天15:43 - 18:31之間,黑客(kuybupeykieh)向EOS競猜游戲合約(vegasgame111)發起攻擊,共計獲利數百個EOS,追蹤鏈上數據發現,為了防止資金流向被追蹤,該黑客采用多達幾十次的創建子賬號操作來順序轉移所獲資產。PeckShield 安全人員分析發現,該黑客利用的是“假EOS”漏洞實施攻擊,這一漏洞在10月份較為普遍,不過隨著多數開發者合約開發趨于規范,類似攻擊事件已經很少。一些較小規模的游戲還可能還存在類似漏洞,PeckShield在此提醒廣大游戲開發者和游戲玩家,警惕安全風險。[2018/11/21]

1.攻擊者使用閃電貸借取了 3,000,000 USDT(價值 3,000,691.52 美元)。

2.通過函數 buyUSDP(),攻擊者將 1,000,000 USDT 與 Vault 交換,獲得了 996,769 Palm USD (USDP) 和 996,324 PALM LP (PLP)。隨后,攻擊者在質押 PLP 后獲得了 996,324 fee PALM LP (fPLP)。

3.攻擊者將剩余的 2,000,000 USDT 與 Vault 交換,得到 1,993,538 USDP,然后觸發了 removeLiquidity() 函數,該函數將前一步中得到的 fPLP 與 Vault 交換,得到 1,962,472 PLP,然后進一步交換為 1,956,585 USDT(價值 1,957,036.45 美元)。由于 PlpManager 合約中 USDP 計算錯誤,Vault 錯誤地將更多的 USDT 返還給了攻擊者。

圖片:plpmanager.sol 源代碼來源:BscScan4.在第 3 步中,1,953,430 USDP 被交換成了 1,947,570 USDT(價值 $1,948,019.41)。

5.攻擊者還清了通過閃電貸借入的最初 3,000,000 USDT,之后攻擊者的錢包中還剩下 $901,445。

在 2023 年,已經發生了 128 起閃電貸攻擊,相比之下,我們在 2022 年只記錄了 101 起。隨著攻擊者尋求從智能合約漏洞中獲取最大利潤,閃電貸攻擊在黑客中變得越來越受歡迎。

在此次事件發生時,閃電貸攻擊已經導致 2.55 億美元的損失,平均每起攻擊導致約為 200 萬美元的損失。在 7 月的前三周,我們已經記錄了 22 起閃電貸攻擊,造成共計 850 萬美元的損失。2023 年每個月的平均閃電貸攻擊次數為 18 次。目前,7 月的閃電貸事件數量正朝著創紀錄的方向發展。目前,它與 2023 年 2 月持平,該月份也有 22 起攻擊事件。

圖表:2023 年閃電貸攻擊導致的資金損失。數據來源:CertiK

圖表:2023 年各月份的閃電貸攻擊次數。數據來源:CertiK結論Palmswap 的閃電貸攻擊是 CertiK 在 7 月份檢測到的第二大惡意閃電貸攻擊,該月份總共損失了 580 萬美元。該攻擊在 2023 年的惡意閃電貸攻擊中排名第十。盡管 2023 年的閃電貸攻擊數量沒有減少,今年已經發生了 127 起,而 2022 年僅有 101 起,但當前損失的資金體量顯著降低。這其中可能有幾個原因。首先,2022 年上半年的市場條件導致被盜的資產在美元價值上更高。其次,由于閃電貸是一個相對較新的概念,用于防御這種攻擊的安全策略仍在開發中,這意味著持有大量資金的項目成為攻擊目標。2023 年的閃電貸攻擊數量證明了項目方需要強大的安全措施和第三方審計。

CertiK中文社區

企業專欄

閱讀更多

Foresight News

金色財經 Jason.

白話區塊鏈

金色早8點

LD Capital

-R3PO

MarsBit

深潮TechFlow

Tags:USDPALALMPALMABUSD幣Pal NetworkWhalmartPalmes

幣安下載
NBS:日本區塊鏈協會針對加密稅制修改建議的看法_BSP幣

作者:TaxDAO 據吳說報道,以 Yuzo Kano 為代表的日本區塊鏈協會 28 日向政府提交了修改加密資產稅收制度的請求,本?將提供?些看法供參考.

1900/1/1 0:00:00
數字資產:SEC新規:上市加密公司應公布重大網絡安全事件_CIPHER

作者:BRAYDEN LINDREA,COINTELEGRAPH;編譯:松雪,金色財經根據美國證券監管機構采用的新規則.

1900/1/1 0:00:00
OIN:Coinbase:去中心化社交媒體具有哪些潛力?_METACOIN

來源:Coinbase Institute;編譯:Lynn,MarsBit社交媒體網站仍然非常受歡迎,但用戶對大公司對其在線社交生活的控制越來越不滿意,無論是嚴厲的控制還是個人數據收集.

1900/1/1 0:00:00
NTO:Multicoin Capital聯創:大部分關于RWA的討論框架是錯誤的_BusinessmanToken

作者:Kyle Samani,MMulticoin Capital聯合創始人;翻譯:金色財經0xxz最近有很多關于 RWA 的討論。我發現這些討論的大部分框架都是錯誤的.

1900/1/1 0:00:00
AINU:金色圖覽 | NFT行業周報(07.23 - 07.29)_ShibaInu Finance

【07.23 - 07.29】周報概要:1、上周NFT總交易額:104,642,920(美元)2、上周NFT總交易筆數:283,3713、上周NFT總用戶數:130.

1900/1/1 0:00:00
穩定幣:美國國會近期加密貨幣相關協議修訂_數字資產

作者:LD Capital近期美國國會正在對加密貨幣相關法案進行投票,這些法案能夠大幅提升行業監管的份額,相關法案如果順利通過可能成為數字資產行業監管法規化的里程碑.

1900/1/1 0:00:00
ads