比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 萊特幣 > Info

首發 | 一個小數點造成數百萬美元蒸發 Fantasm Finance攻擊事件分析_CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年3月9日21:50,CertiK安全專家團隊檢測到Fantasm Finance抵押池被惡意利用。

攻擊者鑄造了大量的XFTM代幣,并將其交易為ETH,總損失約為1000ETH(價值約270萬美元)。

下文CertiK安全團隊將從合約地址及攻擊操作等方面為大家進行詳細的解讀并分析。

https://ftmscan.com/tx/0x64da8b8043b14fe93f7ab55cc56ccca2d190a59836a3f45dbb4b0a832e329cac?

百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]

https://ftmscan.com/tx/0xa84d216a1915e154d868e66080c00a665b12dab1dae2862289f5236b70ec2ad9?

《精靈達人3D》正式首發 Cocos-BCX 主網:據官方消息,近日,由生態合伙人 DAPPX 參與開發的《精靈達人3D》正式首發于游戲公鏈 Cocos-BCX 主網。《精靈達人3D》是一款以精靈寶可夢為題材的抓寵游戲,游戲美術采用全3D 制作。用戶可通過 CocosWallet , DAPPX 或 IMCOCOS 登錄 COCOS 主網賬號即可體驗。截至目前,Cocos-BCX 主網已上線《加密騎士團》《惡龍必須死》《XPEX怪獸世界》《Go Block》《可可奪幣》《熊貓運動會》等多款玩法多樣的趣味性鏈游,游戲公鏈生態在逐步壯大和完善。[2020/8/20]

①攻擊者在地址0x944b58c9b3b49487005cead0ac5d71c857749e3e部署了一個未經驗證的合約。

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

②在第一個tx中,攻擊者將Fantom代幣(FTM)換成FSM代幣,并在合約0x880672ab1d46d987e5d663fc7476cd8df3c9f937中調用mint()函數。

③攻擊者調用collect()函數,以此鑄造了超出權限更多的XFTM代幣。

首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]

④攻擊者多次重復步驟②和③,造成Fantasm Finance巨額損失。

在函數calcMint中,合約使用以下公式來計算鑄幣量:

_xftmOut = (_fantasmIn * _fantasmPrice * COLLATERAL_RATIO_MAX * (PRECISION - mintingFee)) / PRECISION / (COLLATERAL_RATIO_MAX - collateralRatio) / PRICE_PRECISION。

由于小數點錯誤,導致_xftmOut最終的值遠遠大于代碼的設計初衷。

攻擊者可因此獲取大約1000個ETH,所有的資金均被轉移至Etherscan(地址為0x47091e015b294b935babda2d28ad44e3ab07ae8d)并被發送到tornado proxy。

本次事件主要是由合約公式計算錯誤引起的。

只需通過適當的同行評審、單元測試和安全審計,這一類型的風險往往極易避免。

在加密世界里大家一提到漏洞,往往會認為漏洞必然是很復雜的,其實并非總是如此。有時一個小小的計算錯誤,就可以導致數百上千萬美元的資產一朝蒸發。

本次事件的預警已于第一時間在CertiK項目預警推特[https://twitter.com/CertiKAlert]進行了播報。

近期攻擊事件高發,加密項目方及用戶們應提高相關警惕并及時對合約代碼進行完善和審計。

除此之外,技術團隊應及時關注已發生的安全事件,并且檢查自己的項目中是否存在類似問題。

參考鏈接:

1.?https://blocksecteam.medium.com/the-analysis-of-the-array-finance-security-incident-bcab555326c1

2. https://peckshield.medium.com/xwin-finance-incident-root-cause-analysis-71d0820e6bc1

3. https://peckshield.medium.com/pancakebunny-incident-root-cause-analysis-7099f413cc9b

4. https://www.certik.io/blog/technology/copycat-attack-balancer-why-defi-needs-change#home

5. https://www.certik.org/blog/uranium-finance-exploit-technical-analysis

6. https://www.certik.io/blog/technology/little-pains-great-gains-balancer-defi-contract-was-drained#home

7. https://www.certik.io/blog/technology/yam-finance-smart-contract-bug-analysis-future-prevention#home

Tags:TPSCERHTTERThttps://etherscan.ioConcern Poverty ChainCHTT價格Knoxstertoken

萊特幣
加拿大的“豐水期” 監管機構推挖礦電力使用新規_HYD

作者:Ana Alexandre   翻譯:Maya加拿大魁北克省能源監管機構Regie de l’energie發布加密貨幣挖礦新規.

1900/1/1 0:00:00
為什么說2022年將會是社區DAO之年?_OIN

在加密世界,2020年,是 DeFi 的時代。到目前為止,2021年,是 NFT 的時代。大家都知道火熱的 jpeg 之夏吧?2022年,將是社區 DAO 的時代.

1900/1/1 0:00:00
印度央行或將重新審議數字資產沙盒監管法案_BSP

據印度當地媒體“The Economic Times”5月16日報道,游說團體正對印度儲備銀行(印度央行)進行游說,試圖說服該機構允許加密資產相關產品在監管沙盒中運行.

1900/1/1 0:00:00
金色趨勢丨BTC不要盲目追高_區塊鏈

金色晚報 | 7月5日晚間重要動態一覽:12:00-21:00關鍵詞:對沖基金、Cardano、比特幣鯨魚、Cardano 1. Skew:對沖基金繼續減持CME比特幣期貨 2.

1900/1/1 0:00:00
金色趨勢丨市場未狂熱 BTC見頂了嗎?_300

前面5月大跌后截至目前,BTC資金費率大部分時間都處于低位水平,到目前已有幾個月時間,看下之前BTC資金費率持續低位盤整與后續價格走勢之間的關系.

1900/1/1 0:00:00
金色觀察|Messari年度報告:2021年DeFi十大趨勢_SWAP

按:Messari近日發布長達134頁的年度報告“2021年加密貨幣主題”,全面展望了2021年加密貨幣趨勢、人物、投資主題等,報告第六節聚焦DeFi,預測了2021年DeFi十大趨勢.

1900/1/1 0:00:00
ads