比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

淺析BSC幣安智能鏈上四次閃電貸攻擊_SHA

Author:

Time:1900/1/1 0:00:00

本文轉自知帆科技,星球日報經授權轉載在2021年5月份短短20余天,BSC幣安智能鏈上發生四次閃電貸攻擊套利事件,總共損失資金遠超7800萬美金。四次攻擊事件的手法和原理均有相似之處,知帆科技將總結對比四次事件的攻擊原理和手法,希望廣大項目方和用戶提高警惕。在開始分析BSC鏈上安全事件之前,需要了解一些基本概念,比如閃電貸的含義、Defi項目的盈利模式等。閃電貸是什么閃電貸就是在一筆鏈上交易中完成借款和還款,無需抵押。由于一筆鏈上交易可以包含多種操作,使得開發者可以在借款和還款之間加入其它鏈上操作,使得這樣的借貸多了很多想象空間,也變得具有意義。閃電貸的功能是確保用戶無需抵押來實現借還款,并且如果資金沒有返還,那么交易會被還原,即撤消之前執行的所有操作,從而確保協議和資金的安全。Defi項目的盈利模式此處以PancakeSwap為例說明。PancakeSwap是幣安鏈上的自動化做市商(AMM)平臺,用戶可以通過該平臺交易數字資產,但是跟傳統交易模式不一樣的是,用戶的交易對象是流動性資金池。這些資金池中聚積著其他用戶的資金。用戶將資金注入池中,接收來自流動性供應商的代幣。然后,他們可以使用這些代幣換回自己的資金份額并賺取部分交易費用。簡而言之,用戶可以在該平臺交易代幣,也可以通過添加流動性來獲得獎勵。1、分析目的

CME“美聯儲觀察”:美聯儲5月加息25個基點的概率為67.4%:金色財經報道,據CME“美聯儲觀察”:美聯儲5月維持利率不變的概率為32.6%,加息25個基點至5.00%-5.25%區間的概率為67.4%;到6月維持利率不變的概率為28.8%,累計加息25個基點的概率為63.3%,累計加息50個基點的概率為7.9%。[2023/4/12 13:57:58]

梳理事件發生原因總結黑客攻擊手法對項目方和用戶的安全提示2、事件分析

AutoSharkFinance北京時間2021年5月25日,幣安鏈DeFi協議AutoSharkFinance受到閃電貸攻擊。黑客鑄造了1億枚SHARK代幣并短時間大量出售,造成SHARK價格閃崩,從1.2美元快速跌至0.01美元。資金池中所有用戶的資金還是安全的,這次攻擊也沒有造成項目方資金損失。黑客利用項目中的WBNB/SHARK策略池中的getReward函數漏洞,從而利用SharkMinter合約鑄造出了大量的SHARK代幣獲利。黑客首先從Pancake借出大量WBNB,在AutoSharkSHARK/WBNB池中兌換出大量的SHARK,把兩種代幣打入SharkMinter合約,同時池中WBNB的數量增多。合約誤以為攻擊者打入了巨量的手續費到合約中,并且由于WBNB數量非常多,導致合約計算出錯誤的LP價值。合約最后在統計黑客的貢獻的時候計算出了一個非常大的值,導致SharkMinter合約給攻擊者鑄出了大量的SHARK代幣。

元宇宙項目Gamium或因參與Meta計劃以及被社區誤解上線幣安短時上漲超600%:金色財經報道,元宇宙項目Gamium過去24小時內上漲超600%,當前漲幅已回落至400%下方,社區分析或因該項目將參與社交巨頭Meta和西班牙電信公司Telefónica聯合啟動元宇宙激活計劃有關。此外,加密貨幣交易所幣安本周一在社交媒體發布一條“GMM”的推文,而GMM是Gamium原生代幣符號,引發社區對其上線幣安的猜想,但據稱幣安發布“GMM”的含義是“早上好(Good Morning),周一(Monday)。[2023/2/28 12:34:23]

ForChain Labs完成200萬美元種子輪融資,將開發支持DIY鑄造的NFT項目FUC:1月27日消息,Web3初創公司ForChain Labs已完成200萬美元的種子輪融資,該公司將利用這筆資金開發和運營一款支持DIY鑄造的NFT項目Fortune Unicorn Club(FUC)。

據悉,FUC允許用戶在鑄造期間自主選擇特征,該項目為用戶提供了500多種特征來組合其NFT頭像。ForChain Labs希望用戶可以使用DIY-Mint方法將自己的個性和故事融入到每個FUC虛擬形象中。(Bitcoin.com)[2023/1/27 11:32:12]

AutoShark被攻擊交易截圖BoggedFinance團隊因閃電貸攻擊損失362萬美元北京時間2021年5月22日,知帆科技跟蹤發現幣安鏈DeFi協議BoggedFinance受到黑客攻擊,具體表現為黑客對BOG代幣合約代碼中_txBurn函數的邏輯錯誤進行閃電貸套利攻擊。在BOG合約代碼中,本應對所有交易收取5%的交易額作為交易費用,同時允許向自己轉賬,在自我轉賬的過程中,僅扣除1%手續費。然而,在此次攻擊中,攻擊者通過閃電貸加大質押的金額,再利用合約對自我轉賬類型的交易審核偏差來添加大量流動性進行流動性挖礦,并且反復自我轉賬獲利,最終移除流動性從而完成攻擊過程。

金融穩定委員會發布國際加密資產監管框架:10月16日消息,金融穩定委員會 (FSB) 本周發布國際加密資產監管框架“International Regulation of Crypto-asset Activities”,為每個司法管轄區的立法者提供政策建議,旨在保持加密領域的創新。

FSB 表示,有效的監管框架必須確保加密資產活動受到全面監管,與加密資產活動帶來的風險相稱,同時利用其背后技術的潛在優勢。此類監管應確保在它們造成與傳統金融活動所造成的風險類似的風險時產生同等的監管結果,同時處理加密資產的新特征。FSB 還強調,立法者應監控 Stablecoin 發行公司的后端運營,以確保發行方不斷維持已發行 Stablecoin 背后的資金,防止類似 TerraUSD 崩盤的事件再次發生。據悉,FSB 要求旗下成員在 2022 年 12 月 15 日之前就這一全球監管框架發表意見。[2022/10/16 17:27:56]

cz:相信DeFi的未來:金色財經報道,幣安首席執行官cz表示,盡管DeFi的發展可能需要幾年時間,但它可能會在未來接管中心化交易所,隨著人們對區塊鏈技術越來越熟悉,他們將過渡到DeFi,Binance一直在積極推動其原生BNB鏈、以太坊虛擬機兼容鏈和Binance DEX的采用。(blockworks)[2022/9/22 7:12:58]

BoggedFinance被攻擊交易截圖PancakeBunny閃電攻擊損失4,500多萬美元PancakeBunny是與BSC鏈上TVL最大的去中心化交易所PancakeSwap相關的收益聚合器。北京時間2021年5月20日,知帆科技跟蹤發現攻擊者利用合約漏洞,從PancakeSwap和ForTube流動性池中閃電貸借到大額資金,不斷加大BNB-BUNNY池中的BNB數量,之后在bunnyMinterV2合約中,鑄造大約700萬個BUNNY代幣,部分換成BNB償還閃電貸后,還有盈利69.7萬枚BUNNY和11.4萬枚BNB。

PancakeBunny被攻擊交易截圖SpartanProtocol被攻擊損失約3000萬美金北京時間2021年5月2日,DeFi項目Spartan遭到黑客的閃電貸攻擊。SpartanSwap應用了THORCHAIN的AMM算法。此算法采用流動性敏感資費來解決流動性冷啟動以及滑點問題,但是該算法存在漏洞。黑客也像前幾次閃電貸攻擊一樣,首先從PancakeSwap中借出WBNB,然后將WBNB兌換成SPARTAN存入流動池換取LPtoken。在移除流動性時會通過池子中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于算法漏洞,此時會獲得比添加流動性時更多的代幣,所以黑客只需重復添加再移除流動性就可獲得多余代幣盈利。

SpartanProtocol被攻擊交易截圖3、總結BSC鏈上攻擊手法

黑客通過BSC閃電貸平臺籌款布置自動化合約進行BNB和平臺代幣的兌換將代幣打入平臺合約池中獲得LP代幣獎勵返還借來的閃電貸資金通過跨鏈橋平臺將所獲資產快速轉移至以太坊第一步:黑客從借貸平臺獲取大額資金第二步:部署自動化攻擊合約攻擊交易所價格預言機第三步:通過代幣價格差異獲得套利空間第四步:返還閃電貸資金第五步:把利潤做跨鏈轉移到以太坊,防止被追蹤4、安全提示

由上述分析得知,黑客從項目方邏輯漏洞著手來獲取利益是非常常見的手段。每次有新的平臺被攻擊時,其他平臺管理者更應該提高警惕,第一時間檢查復盤自己的代碼有沒有相同或類似的漏洞,從而保障自己的口碑和資金安全。同時,知帆科技提醒廣大用戶,在某一項目被攻擊時,需加強對同鏈或同類項目的關注。若用戶已經投入資金在類似項目,更加需要關注項目方的代碼或網絡上有沒有對該項目的安全做出的評估輔助評判項目的安全性。

Tags:ANCARKSHASHARKLinear Financeark幣最新消息ShareXShark Lock

幣安app官方下載最新版
Hashkey Capital:解析合成資產的趨勢與機遇_穩定幣

文章作者:HashKeyCapital研究總監,鄭嘉梁01合成資產的概述兩類合成資產Crypto里面有兩類合成資產:一類是資產的復制或鏡像,就是本身資產存在,但是鏈上化或者在另一條鏈進行復制.

1900/1/1 0:00:00
合成資產在DeFi世界中的重要性_SYN

合成資產協議,使得DeFi資產利用率提升,擴展資產種類,提供流動性,降低市場準入門檻,擴展用戶參與度.

1900/1/1 0:00:00
女股神的ARK逆勢建倉Coinbase,能否復刻「特斯拉奇跡」?_OIN

作者:一棵楊樹4月22日,Square公布了和投資機構ARK的一份聯合白皮書,提出了和主流認知相反的觀點:比特幣實際上是可再生能源未來的關鍵驅動力,比特幣開采和可再生能源一樣,促進了能源轉型.

1900/1/1 0:00:00
當NFT叩響了音樂的大門,新世界的樂章將開始譜寫_ROCK

自2020年底以來,NFT在音樂行業掀起了一場大風暴。隨著疫情讓很多演出擱置,音樂人越發迫切地希望從流媒體服務中賺取更多版稅。隨著需求的增加和新項目的開發,NFT音樂市場正在不斷擴大.

1900/1/1 0:00:00
波卡對于DeFi的發展而言,究竟有什么優勢?_DEFI

◇Polkadot生態研究院出品,必屬精品◇ 背景如果說過去10年加密貨幣行業的創新引擎是專注于解決行業本身的發展問題,那么從2020年開始.

1900/1/1 0:00:00
比特幣創下最大單月跌幅,你害怕了嗎?_PAY

最近,比特幣從高點發生巨大的回撤,創下了10年來的最大單月跌幅,大多數市場參與者對加密貨幣市場未來的走勢感到十分焦慮和恐慌.

1900/1/1 0:00:00
ads