以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 波場 > Info

一文盤點近兩周Flashloan漏洞案例_SHARK

Author:

Time:1900/1/1 0:00:00

據2021年5月的CipherTrace報告指出:截止至2021年4月底,加密領域的盜竊、黑客攻擊和詐騙金額達到4.32億美元,而Defi黑客攻擊案例占所有黑客攻擊的60%以上,這個數據高于2020年的25%。下圖可以很明顯的看出DeFi黑客攻擊案例逐年增加,2021年Q2被盜金額約1.3億美元。

在眾多DeFi黑客攻擊案例中,Flashloan無疑是最常發生的一種黑客攻擊類型。Flashloan是一種無抵押、無擔保的貸款,可以在短期時間內提供大量資金,它貸款的智能合約必須在其出借的同一交易中完成,因此借款人必須使用其他智能合約從而幫助他在交易結束前與貸款資金進行即時交易。而這就導致了黑客可以利用代碼的漏洞,操縱定價并從中獲利。我們盤點了近兩周FlashLoan黑客攻擊的案例:1.PancakeBunnyBSC生態5月19日PancakeBunny遭到來自外部開發人員的閃電貸攻擊,黑客使用PancakeSwap借入了大量BNB,之后繼續操縱USDT/BNB以及BUNNY/BNB價格,從而獲得大量BUNNY并進行拋售,導致BUNNY價格閃崩,最后黑客通過PancakeSwap換回BNB。此次閃電貸攻擊,預計損失114,631.5421WBNB和697,245.5699BUNNY,合計約4500萬美元。代幣BUNNY的價格一度跌破2美元,最高跌幅一度超99%。2.BoggedFinanceBSC生態5月22日黑客對BOG代幣合約質押功能漏洞進行了閃電貸攻擊。該漏洞被設計為通過收取轉賬金額的5%來通縮。具體來說,在這5%的收費中,1%被銷毀,4%作為質押利潤的費用。但是,代幣合約的實施只收取轉賬金額的1%,但仍然虛增4%作為質押利潤。結果,攻擊者可以利用借貸來顯著增加質押金額,并反復進行自動轉賬以索取虛增的質押利潤。之后,攻擊者立即出售膨脹的BOG以獲得約360萬美元的WBNB。3.AutoSharkBSC生態5月24日AutoShark遭到閃電貸攻擊,據慢霧分析:1).攻擊者從Pancake的WBNB/BUSD交易對中借出大量WBNB;2).將第1步借出的全部WBNB中的一半通過Panther的SHARK/WBNB交易對兌換出大量的SHARK,同時池中WBNB的數量增多;3).將第1步和第2步的WBNB和SHARK打入到SharkMinter中,為后續攻擊做準備;4).調用AutoShark項目中的WBNB/SHARK策略池中的getReward函數,該函數會根據用戶獲利的資金從中抽出一部分手續費,作為貢獻值給用戶獎勵SHARK代幣,這部分操作在SharkMinter合約中進行操作;5).SharkMinter合約在收到用戶收益的LP手續費之后,會將LP重新拆成對應的WBNB和SHARK,重新加入到Panther的WBNB/SHARK交易池中;6).由于第3步攻擊者已經事先將對應的代幣打入到SharkMinter合約中,SharkMinter合約在移除流動性后再添加流動性的時候,使用的是SharkMinter合約本身的WBNB和SHARK余額進行添加,這部分余額包含攻擊者在第3步打入SharkMinter的余額,導致最后合約獲取的添加流動性的余額是錯誤的,也就是說SharkMinter合約誤以為攻擊者打入了巨量的手續費到合約中;7).SharkMinter合約在獲取到手續費的數量后,會通過tvlInWBNB函數計算這部分手續費的價值,然后根據手續費的價值鑄幣SHARK代幣給用戶。但是在計算LP價值的時候,使用的是PantherWBNB/SHARK池的WBNB實時數量除以LP總量來計算LP能兌換多少WBNB。但是由于在第2步中,Panther池中WBNB的數量已經非常多,導致計算出來的LP的價值非常高;8).在LP價值錯誤和手續費獲取數量錯誤的情況下,SharkMinter合約最后在計算攻擊者的貢獻的時候計算出了一個非常大的值,導致SharkMinter合約給攻擊者鑄出了大量的SHARK代幣;9).攻擊者后續通過賣出SHARK代幣來換出WBNB,償還閃電貸。然后獲利離開。此次事件致使AutoShark幣價閃崩,跌至0.01美元,跌幅達到99%以上。4.MerlinLabsBSC生態5月26日,DeFi收益聚合器MerlinLabs遭到攻擊,此次攻擊手法與PancakeBunny的攻擊手段相似,損失200ETH。5.JulSwapBSC生態5月27日DEX協議、自動化流動性協議JulSwap遭到閃電貸攻擊,$JULB短時跌幅逾95%。6.BurgerSwapBSC生態自動做市商BurgerSwap疑似遭遇閃電貸攻擊,被盜超過432,874個Burger,約330萬美元。攻擊者已通過1inch獲利變現。有投資者損失了近97%。7.BeltFinanceBSC生態5月29日BeltFinance遭遇閃電貸攻擊。攻擊者利用閃電貸,通過8筆交易從BeltFinance協議中獲得超過620萬美元資金,并將大部分資金轉換成anyETH并提取到以太坊。此次損失620萬美元。以上遭到黑客攻擊的項目都有一個相同點就是它們都屬于BSC生態。自5月份以來,BSC生態項目連續遭到閃電貸攻擊,總共損失已超1.57億美金。巨大的損失金額也給開發者敲響了警鐘:閃貸是開發人員在創建智能合約時必須考慮的事情。DeFi一直被認為是未來金融新范式,它的出現也讓我們能夠參與到全新的金融交易中。但是,由于技術堆棧的復雜性,某些功能可能會在系統的完全不相關的部分中被濫用,進而造成巨大的損失,這不僅損害了投資者的利益,也給項目、行業蒙上了污點,讓圈外人望而卻步。

慢霧:Uwerx遭受攻擊因為接收地址會多銷毀掉from地址轉賬金額1%的代幣:金色財經報道,Uwerx遭到攻擊,損失約174.78枚ETH,據慢霧分析,根本原因是當接收地址為 uniswapPoolAddress(0x01)時,將會多burn掉from地址的轉賬金額1%的代幣,因此攻擊者利用uniswapv2池的skim功能消耗大量WERX代幣,然后調用sync函數惡意抬高代幣價格,最后反向兌換手中剩余的WERX為ETH以獲得利潤。據MistTrack分析,黑客初始資金來自Tornadocash轉入的10 BNB,接著將10 BNB換成1.3 ETH,并通過Socket跨鏈到以太坊。目前,被盜資金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]

研究:社交媒體在影響加密貨幣回報率方面發揮重要作用:金色財經報道,賓夕法尼亞州立大學的研究人員最近分析了圍繞加密貨幣的態度和情緒是否有助于預測回報,他們的發現可能與相關金融市場形成鮮明對比。根據該團隊的研究論文,社交媒體在采用率和活躍率方面發揮了巨大作用,而加密貨幣新聞并不能很好地預測市場走勢:\"我們的研究結果表明,社交媒體的情緒可以顯著預測加密貨幣的回報,而新聞媒體的情緒則不能。

風險溢價渠道是消費者做出投資決策的一種視角,它與市場和資產的波動性直接相關。[2023/7/11 10:46:45]

LINE子公司LINE NEXT在旗下NFT平臺DOSI上推出支持以太坊的C2C服務:金色財經報道,日本社交巨頭LINE旗下NFT子公司LINE NEXT宣布在其NFT平臺DOSI上推出C2C服務,并支持使用以太坊支付。

金色財經此前報道,日本通訊巨頭LINE旗下NFT子公司LINENEXT推出全球NFT平臺DOSIBeta版本,品牌方可在平臺中的“DOSIStore”中銷售獨家NFT,用戶需注冊DOSIWallet在平臺上購買NFT,并可獲得“DOSICitizen”身份從而參與平臺活動。[2022/11/8 12:32:57]

百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]

Tags:SHARKARKSHABNBStarSharksarkm幣行情SHARK幣BNBD

波場
高盛開始在摩根大通針對回購的區塊鏈上進行交易_區塊鏈

作者:ERHANKAHRAMAN;編譯:Maya;在對摩根大通為回購市場定制的區塊鏈服務進行了6個月的觀察后,高盛已經開始在該平臺上進行交易.

1900/1/1 0:00:00
從6個鏈上數據看比特幣未來走勢_比特幣

四年一遇的減半行情已經結束了嗎?這是投資、挖礦、玩DeFi的用戶當前最大的疑問。繼今年4月份,比特幣價格創下64000多美元的高位以來,比特幣的價格一度縮水一半.

1900/1/1 0:00:00
淺談區塊鏈智能合約技術的應用領域研究_區塊鏈

隨著區塊鏈技術的普及與應用,智能合約作為區塊鏈技術的底層技術之一,不論是在學術界還是產業界都引起了極大的關注.

1900/1/1 0:00:00
星球日報 | 保時捷數字子公司Forward 31推出NFT初創公司Fanzone;Kusama首個平行鏈插槽拍賣已啟動(6月16日)_比特幣

頭條 保時捷數字子公司Forward31推出NFT初創公司Fanzone德國跑車巨頭保時捷數字子公司Forward31推出NFT初創公司Fanzone,專注于以足球為主題的NFT收藏品.

1900/1/1 0:00:00
區塊鏈行業的《高考志愿填報指南》_區塊鏈

隨著國內外越來越多主流機構、企業的熱捧,區塊鏈這一科技變革顯然成為未來備受矚目的一個信息技術新興行業.

1900/1/1 0:00:00
美國投資管理集團BlackRock的加密市場布局思路_比特幣

Pitchbook近段時間的一組數據顯示,風險投資基金今年前半年已經向加密領域的公司投資了170億美元.

1900/1/1 0:00:00
ads