比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Popsicle Finance閃電貸攻擊事件分析-ODAILY_POP

Author:

Time:1900/1/1 0:00:00

前言

北京時間8月4日上午,知道創宇區塊鏈安全實驗室監測到以太坊上的DeFi協議PopsicleFinance遭遇閃電貸襲擊,目前只有SorbettoFragola受到影響。實驗室第一時間跟蹤本次事件并分析。

分析

攻擊者信息

攻擊tx:

Worldcoin:World ID等全球PoP解決方案可以解鎖新一代產品和服務:金色財經報道,Worldcoin官方發文稱,世界幣正在全球開發者社區的支持下建立世界上最大的人類身份和金融網絡。使用World ID構建,開發人員可以通過強大的方式來防止機器人程序并使用戶能夠展示其經過驗證的人格證明。?World ID等全球PoP解決方案可以解鎖新一代產品和服務,包括:

·社交網絡。機器人保護、社區審核、內容歸屬;

·表決。DAO 治理、選舉、在線民意調查;

·金融服務。抵押貸款不足、卡欺詐、合規;

·客戶激勵。忠誠度計劃、優惠券、推薦、免費試用;

·市場。聲譽、虛假評論、虛假交易、預防黃牛;

金錢分配。社會項目、發展援助、救災、非營利援助、獎學金、加密貨幣空投、全民基本收入。

然而,他們的成功取決于充滿活力和多元化的開發者社區,通過構建有用的第三方應用程序來提供其可擴展性、可用性和實用性。[2023/8/12 16:21:43]

0xcd7dae143a4c0223349c16237ce4cd7696b1638d116a72755231ede872ab70fc

K-pop 經紀公司 Fantagio 與 Crypto.com 簽署諒解備忘錄,將共同開發 NFT 項目:8月4日消息,韓國娛樂機構 Fantagio 周三宣布與數字資產平臺 Crypto.com 簽署諒解備忘錄(MOU),將共同開展 NFT項目。

在科斯達克上市的 Fantagio 管理著 ASTRO 和 Weki Meki 等 K-pop 偶像團體,以及包括車銀優和邕圣佑在內的韓國演員。[2022/8/4 3:55:23]

攻擊合約:

0xdFb6faB7f4bc9512d5620e679E90D1C91C4EAdE6

輔助攻擊合約1:

Popsicle Finance在Immunefi推出漏洞賞金計劃:8月21日消息,跨鏈平臺Popsicle Finance在智能合約漏洞賞金平臺Immunefi推出漏洞賞金計劃,關鍵級別漏洞獎勵10萬美元,高級別漏洞獎勵5000至10000美元。

此前消息,Popsicle Finance黑客攻擊事件損失超過2000萬美元。[2021/8/21 22:28:39]

0x576Cf5f8BA98E1643A2c93103881D8356C3550cF

輔助攻擊合約2:

0xd282f740Bb0FF5d9e0A861dF024fcBd3c0bD0dc8

比特幣傳奇人物Mircea Popescu被發現死亡:比特幣早期投資者、億萬富豪Mircea Popescu驚傳在哥斯大黎加的一處海灘溺水身亡,享年 41 歲。此前Mircea Popescu曾堅稱自己是唯一一個擁有100萬枚比特幣的人。據悉,從2012年開始,Mircea Popescu開始撰寫有關比特幣和加密貨幣的文章,2012年4月,他創立了加密貨幣交易所MPEx(現已停止營運)。(Market Watch)[2021/6/29 0:14:16]

被攻擊池信息:

PLP(USDT/WETH):0xc4ff55a4329f84f9Bf0F5619998aB570481EBB48

PLP(USDC/WETH):0xd63b340F6e9CCcF0c997c83C8d036fa53B113546

PLP(WBTC/WETH):0x0A8143EF65b0CE4C2fAD195165ef13772ff6Cca0

PLP(USDT/WETH):0x98d149e227C75D38F623A9aa9F030fB222B3FAa3

PLP(WBTC/USDC):0xB53Dc33Bb39efE6E9dB36d7eF290d6679fAcbEC7

PLP(USDC/WETH):0x6f3F35a268B3af45331471EABF3F9881b601F5aA

PLP(DAI/WETH):0xDD90112eAF865E4E0030000803ebBb4d84F14617

PLP(UNI/WETH):0xE22EACaC57A1ADFa38dCA1100EF17654E91EFd35

攻擊流程:

PLP池合約方面調用流程

攻擊合約0xdFb6調用PLP池合約的deposit()函數進行質押

將質押獲得的shares轉移給輔助攻擊合約0x576C

通過輔助攻擊合約0x576C調用PLP池合約的collectFees()函數

輔助攻擊合約0x576C將步驟2獲得的所有shares再次轉移給下一個輔助攻擊合約0xd282

同步驟3,輔助攻擊合約0xd282調用PLP池合約的collectFees()函數

輔助攻擊合約0xd282將步驟4獲得的所有shares轉移回攻擊合約0xdFb6

攻擊合約0xdFb6調用PLP池合約的withdraw()函數進行贖回,完成攻擊

輔助攻擊合約0x576C和0xd282調用PLP池合約的collectFees()函數提取手續費獎勵

細節

攻擊者通過AAVE閃電貸借來USDT、ETH、WBTC、USDC、DAI、UNI六種資產依次對PopsicleFinance的SorbettoFragola系列的8個PLP池進行了閃電貸攻擊。

漏洞原因在于PLP池合約對手續費獎勵的計算上,一方面在計算中直接采用了用戶的LP余額值,而LP可被隨意轉賬至另一賬戶;另一方面,用戶的獎勵債務并不會隨著LP的轉賬而轉移。

于是攻擊者在質押后將LP依次轉移給兩個輔助攻擊合約,并在輔助攻擊合約調用collectFees()函數時傳參0,為了觸發updateVault以更新獎勵數據,最后再通過collectFees()提取獎勵。

總結

此次PopsicleFinance遭遇的閃電貸攻擊的本質原因在于對手續費獎勵計算的錯誤設計,未做全面考慮,從而使得攻擊者通過多個地址循環利用資金流進行攻擊套利。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:POPETHUSDWETPOPOethicalteausdt幣怎么獲取WETA價格

比特幣價格實時行情
加密出圈記錄:狗狗幣標志現身英超聯賽-ODAILY_加密貨幣

英格蘭足球超級聯賽是由英格蘭本地球隊組成的最高級別的聯賽,因為比賽場面激烈,注重身體對抗、比賽節奏較快,英超總是被認為是世界上最好的聯賽,現時英超聯賽已經成為世界上最受歡迎的體育賽事之一.

1900/1/1 0:00:00
USDT:瘋狂的優雅 | 烤仔觀察-ODAILY_tether

盡管埃隆·馬斯克“朝秦暮楚”的態度引發了加密市場過山車般的動蕩,但世界上市值最大的穩定通證Tether仍在繼續增長.

1900/1/1 0:00:00
【虛擬機專欄】智能合約執行引擎的前世今生-ODAILY_區塊鏈

Solidity作為最早提出的智能合約語言,它的出現為區塊鏈的應用場景打開了新的大門。 ——緣起—— 智能合約這個術語最早于1994年由跨領域法律學者尼克·薩博?次提出.

1900/1/1 0:00:00
計算:未來一年或有183萬ETH被燃燒 通脹率將小于比特幣-ODAILY_ETH

吳說作者|吳卓鋮 本期編輯|ColinWu我們了解了EIP-1559的機制,現在嘗試預估未來一年basefee的燃燒數量.

1900/1/1 0:00:00
小心三種NFT騙局|新型詐騙-ODAILY_IGN

自佳士得以4.5億元拍出Beeple的NFT藝術作品《每一天:前5000天》后,NFT藝術就在國內被火爆地炒作了起來.

1900/1/1 0:00:00
保險污名化?區塊鏈賦予保險的「四個機會」-ODAILY_CHA

保險行業的信任機制如何構建?我國保險經營主體包括傳統保險公司、互聯網保險機構及其他中介平臺等。隨著我國經濟發展進入新時代,大力推動保險業高質量發展是貫徹落實黨的十九大精神的根本要求.

1900/1/1 0:00:00
ads