比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

CertiK:ZEED被盜百萬美元資產事件分析_BSC

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月21日下午3時15分,CertiK審計團隊監測到ZEED項目被攻擊,造成了104萬美金的財產損失。被盜取資金被轉移至一合約中,而該合約具有自我銷毀功能,因此該操作無法逆轉,資金無法被追回。

攻擊步驟

①攻擊者合約從HO-SWAPLP收到662枚YEED代幣。

②這662枚YEED代幣被發送到BSC-USD-YEED。由于收費機制的存在,一些收費代幣也將被發送到3個LP對,分別是:BSC-HO-YEED2;BSC-USD-YEED2,BSC-ZEED-YEED2。

CertiK:謹防Twitter上的虛假RICK認領/索賠網站:金色財經消息,CertiK提示社群成員謹防Twitter上的虛假RICK認領/索賠網站。該網站已連接到一個已知的釣魚地址。[2023/6/9 21:24:56]

③由于費用計算出錯,一些YEED代幣也將被錯誤地創建/發送到LP。

④從這一刻起,每個LP就處于不平衡狀態。在每個LP合約中,都有著與其他代幣相較過多的YEED代幣。

⑤然后,攻擊者將在每個LP上不斷循環調用skim(to:LP)函數。該函數是為了重新調整LP內的兩種代幣的數量,將多余的代幣發送到to參數。由于攻擊者配置的目的地是LP本身,不平衡將不斷增加,更多的獎勵代幣將被創建。

DeFi平臺QUINT獲Galaxy Racer 2500萬美元投資:5月30日消息,DeFi平臺QUINT獲Galaxy Racer 2500萬美元投資。據悉,Galaxy Racer專注于電子競技、內容創作者、音樂和體育等領域,也是第一家向加密貨幣生態系統投入大量資金的電子競技組織。Galaxy Racer將把QUINT整合到其網站的支付系統中,并探索如何在電子競技比賽、活動和商品銷售部門中使用Token。(雅虎財經)[2022/5/30 3:50:42]

每一次的轉移都會:

Cere Network于本月底在投資眾籌平臺Republic公募:據官方消息,Cere Network宣布將于本月底在投資眾籌平臺Republic進行公募,此前3月11日,Cere Network?完成500萬美元的私募輪融資。

據了解,Cere Network是基于Polkadot構建的去中心化數據云平臺,項目側重于針對CRM生態系統平臺,2019年8月,Cere Network 完成 350 萬美元融資,Binance Labs、NGC Ventures 和分布式資本等機構參與投資。此前,軟件巨頭 Salesforce 前CEO?Rajani Ramanathan 和 Lime 現任董事長 Brad Bao 均已加入 Cere Network董事會。

據悉,Republic 是一個為散戶投資者在加密貨幣、游戲和小型企業等領域提供參與早期眾籌機會的投資平臺。?[2021/3/20 19:03:30]

從一種LP發送YEED代幣到另外一種LP。

向LP發送因錯誤產生的YEED代幣獎勵

通過以上方式,攻擊者保持了LP內代幣的不平衡,并且每次都會增加LP內YEED代幣的數量。

比如,我們可以看到在BSC-ZEED-YEED2LP中,最初的YEED的數量是96個。

而當攻擊者調用skim(to:attacker_contract)以后,LP中的YEED余額為368,560。

最后一次調用,則將368,560枚代幣發送給了攻擊者。

攻擊者對3個不同的貨幣對進行處理,總數為87,479,473枚YEED代幣:

83,127,354YEED來自BSC-USD-YEEDLP對。

3,983,869YEED來自BSC-HO-YEEDLP對。

368,560YEED來自BSC-ZEED-YEEDLP對。

⑥然后,攻擊者進行多次互換,將其收益轉換為BSC-USD。

比如,用戶A向用戶B發送了100個YEED,如果rewardFee是10。

用戶B收到90獎勵

LPBSC-USD-YEED2收到10獎勵

LPBSC-ZEED-YEED2收到10獎勵

LPBSC-HO-YEED2收到10獎勵

這樣以來,就有20枚代幣被錯誤地憑空創建了。

而真正的YEED獎勵機制應該運營如下:

50%的獎勵費用發送到_balances(LPBSC-USD-YEED2)

25%的獎勵費用發送到_balances。

25%的獎勵費用發送到_balances(LPBSC-HO-YEED2)。

寫在最后

此次事件造成了104萬美金的損失。由于資金在合約中,而合約具有自我銷毀功能,所以該操作無法復原,即任何人都無法再取出這筆財產,包括攻擊者本身。通過審計,我們可以了解到發送到LP的代幣將破壞LP的平衡,并且審計也能發現獎勵計算機制的錯誤。

Tags:YEEYEEDBSCCERyee幣下架了嗎YEED幣BSCD幣CERT

火幣交易所
Web3 初創公司 LiquiFi 完成 500 萬美元融資,Dragonfly Capital Partners 領投_WEB3

據Techcrunch4月22日報道,Web3初創公司LiquiFi完成500萬美元種子輪融資,DragonflyCapitalPartners領投.

1900/1/1 0:00:00
加密世界協調慈善捐贈的四種模式_TPS

原文作者:TakensTheorem原文標題:CoordinationandCryptoCharity十萬條以太坊主網的交易記錄,顯示了區塊鏈慈善捐贈是如何協調的。加密貨幣有一個奇怪的矛盾點.

1900/1/1 0:00:00
解讀以太坊巨鯨購買 SHIB 背后的真正意義_SHI

SHIB,流行的模因硬幣與主要買家有著有趣的關系。在某些情況下,無論SHIB的價格上漲還是下跌,頂級以太坊鯨魚都會購買旗艦代幣。這一次也不例外.

1900/1/1 0:00:00
KuCoin交易機器人更新公告2022-0421_USD

親愛的KuCoin用戶,KuCoin交易機器人一直致力於為廣大用戶帶來更優質的使用體驗,近期我們上線了多項更新邀您體驗.

1900/1/1 0:00:00
Announcement of 10th PrimeEarn High Yield Tuesday Team Winners (2022/4/21)_OBI

DearValuedUsers,?EveryTuesday(11:00UTC),HuobiGlobalwillhostthe"PrimeEarnHigh-YieldTuesday"deposit.

1900/1/1 0:00:00
AAX錢包維護,暫停充值、提現業務公告_WWW

親愛的AAX用戶: 為了給用戶提供更好的平臺體驗,AAX將於2022年4月21日16:00-17:00進行錢包維護,維護期間將暫停所有充值、提現業務.

1900/1/1 0:00:00
ads