買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Uniswap > Info

NCE:Balancer因通縮代幣STA遭遇閃電貸攻擊,價值50萬美元資產被黑_Balto Token

Author:

Time:1900/1/1 0:00:00

寫在前面:北京時間6月29日,知名defi項目Balancer的兩個資產池遭遇閃電貸攻擊,價值50萬美元的代幣被攻擊者抽走,對此,defi服務商1inch及Balancer項目方相繼對攻擊事件進行了復盤。此外,Balancer聯合創始人兼CTOMikeMcDonald還提醒稱,任何惡意的ERC20代幣都有可能被添加到Balancer合約層,因此需要注意這種未知的風險,根據此前的計劃,Balancer很快將進行第三次安全審計。

今天,至少有兩個Balancer多幣資產池遭到閃電貸攻擊,導致價值50萬美元的資產被耗盡,原因是AMM和通縮代幣模型環境造成的漏洞。

Balancer:約1190萬美元資金受Euler攻擊事件影響,其他流動性池安全:金色財經報道,去中心化交易協議 Balancer 發推表示,在 Euler Finance 攻擊事件中,約 1190 萬美元從 bbeUSD 流動性池中被發送給 Eule,占了整個該流動性池 TVL 的 65%,bbeUSD 代幣也被存入了其他 4 個流動性池:wstETH/bbeUSD、rETH/bbeUSD、TEMPLE/bbeUSD、DOLA/bbeUSD,所有其他的 Balancer 流動性池都是安全的。

由于采取了保護剩余資金的措施,UI 目前不支持現有 LP 退出這些 bbeUSD 池中的頭寸,但不存在資金進一步損失的風險,bbeUSD 池用戶可以使用 UI 按比例提取代幣和 bbeUSD,但在 Euler 恢復 eTokens(例如 eDAI/DAI)的可轉讓性之前,無法從 bbeUSD 撤回資金。[2023/3/14 13:02:28]

Balancer池是類似Uniswap的自動做市商,其包含了多種資產,并通過特殊數學公式形成價格,為交換任何資產創造套利機會。

BKEX Global將于今日18:30上線PNT:據BKEX Global公告,BKEX Global將于2020年8月20日18:30(UTC+8)上線PNT(pNetwork),開放交易對:PNT/USDT。

pNetwork是一個去中心化的系統,完全開放。它是對區塊鏈的補充部分,有助于發揮區塊鏈的潛力。pTokens系統連接了各種區塊鏈,為加密流動性的自由流動提供動力。[2020/8/20]

據defi服務商1inch分析,攻擊者向以太坊主網發送了一筆復雜的交易,導致對其中一個Balancer資產池發起攻擊,幾分鐘后,其發起了第二筆交易,并耗盡了另一個Balancer資產池,以下是1inch編寫的分析報告:

BKEX Global杠桿ETP專區將于7月8日新增DOGE3L、DOGE3S:據BKEX Global公告,BKEX Global杠桿ETP專區將于2020年7月8日15:00(UTC+8)上線DOGE3L(DOGE三倍做多)、DOGE3S(DOGE三倍做空)。

BKEX Global于4月29日上線杠桿ETP交易專區,目前已上線含BTC3L、BTC3S在內的16大標的。BKEX杠桿ETP是在給定標的資產(如BTC)前提下,追蹤每日資產收益率3倍的交易型產品。購買“3L”表示3倍做多,購買“3S”表示3倍做空。[2020/7/8]

攻擊者使用智能合約在單筆交易中自動執行多個操作。在第一步,攻擊者通過閃電貸從dYdX獲得10.4萬WETH,這些資金被用于將WETH與STA代幣來回交換24次,從而將STA余額從Balancer池中抽走,然后池中資產變成了1weiSTA。

Bittrex Global高級副總裁:Bittrex將會推出平臺幣,并打造開發者生態系統:Bittrex Global高級副總裁Chris Sinkey在節目中表示,加密貨幣領域有很多有意思的事情在發生,Bittrex將會推出平臺幣,這是對一直以來積極參與到Bittrex生態系統的忠誠用戶的一種獎勵。未來12個月Bittrex還有一個計劃,會打造開發者生態系統,開發者利用Bittrex的基礎架構,開發各種不同領域的應用。(Cointelegraph)[2020/6/28]

造成這個問題的原因在于,Balancer資產池合約跟蹤合約中的代幣余額,而STA代幣有一個通縮模型,從接收方收取1%的傳輸費,從而導致transfer和transferFrom()的錯誤行為。因此,每當攻擊者將WETH交換到STA時,Balancer池收到的STA就比預期的少1%。

然后下一步,攻擊者多次將1weiSTA換成WETH,由于STA代幣傳輸費的實施,資產池中從未收到STA,但它卻釋放了WETH。重復相同的步驟,攻擊者就從Balancer資產池中抽走了WBTC、SNX以及LINK代幣余額。

而最后一步,攻擊者向dYdX償還了10.4萬WETH,攻擊者通過存入一些weiSTA迅速增加其在Balancer池中的份額,然后,他通過UniswapV2將收集的Balancer池代幣交換成13.6萬STA,然后再次將13.6萬STA交換成109WETH。

所有被盜資金都被轉移到以下地址:0xbf675c80540111a310b06e1482f9127ef4e7469a;

1inch總結稱:這次攻擊的幕后黑手,是一位非常老練的智能合約工程師,他對領先的DeFi協議有著廣泛的知識和理解。

顯然,這次攻擊是有著充分計劃的,此外,他還用TornadoCash來獲得初始資金,用于部署智能合約和執行攻擊,從而隱藏了ETH的來源。

Balancer項目方的分析與反應

在攻擊發生后,Balancer項目方也進行了分析:

通過閃電貸從dYdX借出ETH并轉換為WETH;

不斷交易WETH&STA;

在每筆交易中,STA都有一筆轉移費,而資產池希望它在沒有這筆費用的情況下獲得余額;

經過足夠的調用后,攻擊者調用gulp,該函數將代幣余額的內部池記帳同步到代幣跟蹤器合約中存儲的實際余額;

由于STA的余額接近于零,因此它相對于其他代幣的價格非常高,攻擊者現在可以使用STA,以極低的成本交換池中的其他資產;

對此,Balancer聯合創始人兼CTOMikeMcDonald在博客中寫道:

“盡管事先我們并不知道這種特定類型的攻擊是可能的,但我們在文檔、discord及其他渠道中始終警告ERC-20與傳輸費可能在協議中產生的意外影響。這就是為什么STA不包含在最近匯總的BAL挖礦白名單中的原因。

該系統是為符合ERC20標準而設計的,當代幣表現出意外的行為時,可能會發生不良情況。Balancer是一種無需許可的協議,始終可以在合約層添加損壞或惡意的代幣。

至于下一步,我們將開始向UI黑名單中添加傳輸費代幣,類似于我們對無bool轉移代幣所做的一樣。請注意,這些列表并不詳盡,任何新代幣都可以隨時添加到Balancer。

我們將添加更多文檔,說明這些資產池如何工作,以及存在漏洞或惡意設計的代幣可能如何從資產池中耗盡資產的風險。

Balancer已經過2次全面審核,并且已經制定了第三次審核計劃,這次審核很快將開始。我們將繼續審核和審查Balancer協議。

Tags:BALANCNCECERBalto Tokenlanc幣最新消息Amara Financecere幣最新價格

Uniswap
加密貨幣:觀點|NFT市場目前處在其生命周期中的什么位置?_比特幣

作者:AndrewSteinwold,翻譯:Liam 當我在播客上向聽眾詢問他們認為NFT市場在今天所在的位置時,他們經常回答說它類似于2012年和2013年的加密市場.

1900/1/1 0:00:00
比特幣:亞馬遜CEO現在擁有的財富超過了比特幣的市值_HAI

在線購物巨頭亞馬遜的首席執行官JeffBezos最近創下了財富記錄,他個人財富超過了目前投資于比特幣的所有投機資本.

1900/1/1 0:00:00
EFI:長鋏: DeFi打開了資產上鏈的任意之門_DEFLY價格

DeFi無疑是當前區塊鏈圈內最熱的話題。近期Compound推出“借貸即挖礦”,發行的代幣上市就成為DeFi市值第一名,徹底點燃了DeFi的熱情.

1900/1/1 0:00:00
BOE:德勤2020年全球區塊鏈調查報告:受訪項目均表示在去年至少獲得1億美元收入_SMA

作者:德勤 翻譯:劉斌德勤調查:將近3/4的美國零售商計劃在未來兩年內接受加密貨幣或穩定幣支付:6月9日消息,根據德勤發布的一項新調查.

1900/1/1 0:00:00
XID:王嘉平團隊:墨群區塊鏈系統,我們來了_區塊鏈dapp開發pdf

轉自:知乎 原文地址:https://zhuanlan.zhihu.com/p/150184766 作者:王嘉平 今天和大家匯報一件事情.

1900/1/1 0:00:00
DGE:硬件化方案堅不可摧?揭秘可信硬件TEE的是非功過_EDG

作者:嚴強 來源:微眾銀行區塊鏈 可信硬件何以可信?相比純軟件隱私保護解決方案,結合可信硬件的解決方案有何優勢?可信硬件是否真的堅不可摧?可信硬件的使用又會引入哪些技術風險和商業顧慮?可信硬件執.

1900/1/1 0:00:00
ads