比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > PEPE > Info

慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容_BNB

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,EqualizerFinance今日遭受閃電貸攻擊。此次攻擊的主要原因在于EqualizerFinance協議的FlashLoanProvider合約與Vault合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。

慢霧安全團隊以簡訊形式將攻擊原理分享如下:

慢霧:V神相關地址近日于Uniswap賣出3000枚以太坊:11月14日消息,據慢霧監測顯示,以太坊創始人Vitalik Buterin地址(0xe692開頭)近日在Uniswap V3上分三筆將3000枚以太坊(約400萬美元)兌換成了USDC。[2022/11/14 13:03:22]

1.EqualizerFinance存在FlashLoanProvider與Vault合約,FlashLoanProvider合約提供閃電貸服務,用戶通過調用flashLoan函數即可通過FlashLoanProvider合約從Vault合約中借取資金,Vault合約的資金來源于用戶提供的流動性。

慢霧:攻擊者系通過“supply()”函數重入Lendf.Me合約 實現重入攻擊:慢霧安全團隊發文跟進“DeFi平臺Lendf.Me被黑”一事的具體原因及防御建議。文章分析稱,通過將交易放在bloxy.info上查看完整交易流程,可發現攻擊者對Lendf.Me進行了兩次“supply()”函數的調用,但是這兩次調用都是獨立的,并不是在前一筆“supply()”函數中再次調用“supply()”函數。緊接著,在第二次“supply()”函數的調用過程中,攻擊者在他自己的合約中對Lendf.Me的“withdraw()”函數發起調用,最終提現。慢霧安全團隊表示,不難分析出,攻擊者的“withdraw()”調用是發生在transferFrom函數中,也就是在Lendf.Me通過transferFrom調用用戶的“tokensToSend()”鉤子函數的時候調用的。很明顯,攻擊者通過“supply()”函數重入了Lendf.Me合約,造成了重入攻擊。[2020/4/19]

2.用戶可以通過Vault合約的provideLiquidity/removeLiquidity函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受Vault合約中的流動性余額與流動性憑證總供應量的比值影響。

聲音 | 慢霧:Dapp、交易所等攻擊事件造成損失已近41億美金:慢霧數據顯示Dapp、交易所等攻擊事件造成的損失已達4098587697.68美金,半月增加近3億美金。據2月28日報道,慢霧區上線“被黑檔案庫(SlowMist Hacked)”,目前各類攻擊事件共造成約 3824082630.12 美金的損失。[2019/3/13]

3.以WBNBVault為例攻擊者首先從PancekeSwap閃電貸借出WBNB

4.通過FlashLoanProvider合約進行二次WBNB閃電貸操作,FlashLoanProvider會先將WBNBVault合約中WBNB流動性轉給攻擊者,隨后進行閃電貸回調。

5.攻擊者在二次閃電貸回調中,向WBNBVault提供流動性,由于此時WBNBVault中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6.攻擊者先歸還二次閃電貸,然后從WBNBVault中移除流動性,此時由于WBNBVault中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7.攻擊者通過以上方式攻擊了在各個鏈上的Vault合約,耗盡了EqualizerFinance的流動性。

Tags:ULTVAULTBNBWBNBCOLLECTIVE Vault (NFTX)Vault-S一個bnb幣是多少人民幣wbnb和bnb區別和聯系

PEPE
OpenEthereum客戶端被正式棄用,維護和更新均已停止_PEN

據官方推特,以太坊客戶端OpenEthereum支持已結束,存儲庫現已存檔,所有維護和更新均已停止.

1900/1/1 0:00:00
跨鏈3A GameFi RPG大作 Kepler.Homes開啟NFT Mint銷售_ETH

跨鏈3AGameFiRPG大作Kepler.Homes宣布開啟NFTMint銷售。NFT起始價0.6ETH,白名單用戶將享受20%的折扣.

1900/1/1 0:00:00
美聯儲正考慮若發行數字美元如何緩和對商業銀行存款的影響_Tap

據金十報道,美聯儲副主席布雷納德表示,美聯儲正在考慮各種方式,若發行數字美元,將如何緩和對商業銀行存款的影響.

1900/1/1 0:00:00
推特內部人士預計馬斯克將利用用戶數據強制重新談判推特收購協議_馬斯克

據businessinsider報道,推特內部人士正在為埃隆·馬斯克(ElonMusk)從推特提供給他的大量用戶數據中收集到的信息做準備.

1900/1/1 0:00:00
DeFi借貸協議Masa Finance完成350萬美元Pre-Seed輪融資_ENT

據TechCrunch報道,DeFi借貸協議MasaFinance宣布完成350萬美元Pre-Seed輪融資.

1900/1/1 0:00:00
基礎設施提供商InfStones完成6600萬美元融資,軟銀愿景基金二期等領投_FST

據官方消息,基礎設施提供商InfStones宣布完成新一輪6600萬美元融資,軟銀愿景基金二期和GGV紀源資本領投.

1900/1/1 0:00:00
ads