買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > FTT > Info

SPO:安全公司:Zabu Finance遭受閃電貸攻擊簡析,因其抵押模型與 SPORE 代幣不兼容導致的_Spore Finance

Author:

Time:1900/1/1 0:00:00

巴比特訊,據慢霧區情報,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家。

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

Web3安全公司Dfns聘請首席技術官和銷售副總裁:金色財經報道,Web3錢包基礎設施和安全公司Dfns宣布任命新首席技術官Noah Cornwell和業務開發和銷售副總裁John Conneely,以指導持續擴張公司。首席技術官 Noah Cornwell 加入 Dfns 之前,他在加密貨幣交易所和托管公司 Gemini 工作了近七年,并擔任工程副總裁。

John Conneely 在 Genesis 和 Bakkt 等領先區塊鏈和加密貨幣公司擁有五年指導機構托管產品增長的經驗。[2023/7/1 22:11:38]

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

安全公司:黑客正在對MetaMask等主流錢包進行“模態網絡釣魚”攻擊:金色財經報道,安全公司CertiK在社交媒體披露,黑客正在對MetaMask等主流錢包進行“模態網絡釣魚”攻擊,通過將網絡釣魚消息發送到被識別為合法去中心化應用程序 (dApp) 的移動錢包控制非托管錢包的“模態窗口”,以引誘其所有者批準錯誤的交易,用戶可能會認為他或她正在通過MetaMask錢包批準“安全更新”。 CertiK團隊提醒并強調,用戶應該對每一個未知的交易請求都非常謹慎,甚至持懷疑態度——即使是那些被標記為安全升級的請求。[2023/4/14 14:03:02]

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

Cumberland:加密市場復蘇速度取決于資產轉移到更安全公司的速度:7月5日消息,加密交易公司 Cumberland 表示,加密市場復蘇的速度將取決于不良資產從陷入困境的公司轉移到更安全的公司的速度。該公司指出,必須清算屬于這些公司的資產以抵消未償債務——這對加密??貨幣價格產生了重大影響。該公司在推特上表示: “這些資產出售的規模和時間的不確定性就像烏云一樣籠罩著市場。 ”

據悉,Cumberland 隸屬于 DRW 公司家族,是一家成熟的主要貿易公司,在傳統金融市場擁有超過 25 年的工作經驗,并在全球設有辦事處。

新加坡的加密交易公司 QCP Capital 在周日的市場更新中也表達了類似的擔憂。該公司表示,加密貨幣信貸危機尚未結束,更多潛在的清算即將到來。(The Block)[2022/7/5 1:52:53]

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

參考:

攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

Tags:ABUSPOREORESPOShiba ShabuSpore FinanceNelore CoinUSD Sports

FTT
數字人:數字人民幣在農村產權交易場景投入應用_APP

據新華社消息,9月29日,建設銀行上海市分行與上海農村產權交易所簽署金融服務推動鄉村振興戰略合作協議。雙方將在農村產權交易與涉農普惠金融創新、鄉村振興領域數字人民幣服務等五個領域深入開展合作.

1900/1/1 0:00:00
加密貨幣:萊特幣創始人:僅有20余枚LTC,無動機參與虛假新聞策劃_LTC

9月14日,據彭博社報道,沃爾瑪公司(WalmartInc.)已就昨日晚間市場流出「沃爾瑪宣布支持使用萊特幣支付」的虛假新聞進行調查。該新聞發布后萊特幣短時拉升超30%.

1900/1/1 0:00:00
以太坊:數據:NFT項目Cryptoadz 24小時交易量達3148 ETH,排名第二_ETH

巴比特訊,據NansenNFTParadise數據板塊顯示,NFT項目Cryptoadz24小時交易量達3148ETH,排名第二。最高交易價格為45ETH,平均交易價格為0.49ETH.

1900/1/1 0:00:00
ESS:一文梳理“少錯派”加密貨幣觀點分析與回顧_比特幣中國官網登錄入口

WeiDai是中本聰之后就比特幣接觸的第一批人之一,他是“LessWrong”的經常性貢獻者。哈爾·芬尼也是這樣的人,他是中本聰之外第一個進行比特幣交易的人.

1900/1/1 0:00:00
加密貨幣:德國正迅速成為加密投資的溫床,資產管理公司Union Investment將在其投資組合中添加比特幣_BIT

據彭博社報道,位于法蘭克福的領先的資產管理公司UnionInvestment在今年早些時候進行了試點測試后,計劃正式把比特幣加入到一些基金投資組合中去,投資比例配置將限制在2%.

1900/1/1 0:00:00
Tezos:分布科技CEO達鴻飛:中國年營收最高的“區塊鏈”公司在3億人民幣上下_ZOS

巴比特訊,9月28日,在2021年區塊鏈服務網絡全球合作伙伴大會上,分布科技CEO達鴻飛在圓桌分享時表示,現在中國的區塊鏈公司不是純粹做區塊鏈技術公司,很多是做企業數字化轉型解決方案.

1900/1/1 0:00:00
ads