比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

安全公司:Zabu Finance遭受閃電貸攻擊簡析,因其抵押模型與 SPORE 代幣不兼容導致的_POR

Author:

Time:1900/1/1 0:00:00

巴比特訊,據慢霧區情報,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家。

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

安全公司:近24小時Jump Trading從FTX提取約4040萬枚USDC:11月7日消息,據派盾預警監測,在過去24小時內Jump Trading從FTX提取約4040萬枚USDC。[2022/11/7 12:27:05]

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

安全公司: EOS競猜游戲Felix遭假EOS攻擊:今日凌晨02:43-03:15之間,PeckShield安全盾風控平臺DAppShield監測到黑客向EOS競猜類游戲Felix發起連續攻擊,獲利數萬EOS,且大部分資金已轉移到其他賬號。PeckShield安全人員追蹤鏈上數據發現,黑客采用的是假EOS攻擊手段。PeckShield安全人員在此提醒,開發者應在合約上線前做好安全測試,特別是要排除已知攻擊手段的威脅,必要時可尋求第三方安全公司協助,幫助其完成合約上線前攻擊測試及基礎安全防御部署。[2020/4/30]

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

安全公司用區塊鏈提供“有大腦的攝像頭”:一家安全公司希望通過提供一個基于區塊鏈的系統,讓用戶能夠實時地對威脅做出反應,從而變革落后的、天生低效的視頻監控行業。Faceter的分布式監控技術,它聲稱是一個世界上第一個為攝像頭“提供大腦”的產品,使他們能夠即時檢測人臉、物體和分析視頻信息。盡管一些B2B提供商確實提供了類似的功能,但該公司聲稱,由于這些技術需要大量的計算資源,它們對小型公司和公眾來說太貴了。根據Faceter的白皮書,區塊鏈技術有可能使每個人都能負擔得起這個解決方案。[2018/3/26]

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

參考:

攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

Tags:ABUPORORESPOABU價格MINISPORTZ價格Mirrored NetflixSPOOL價格

以太坊價格
OpenSea涉事“老鼠倉”高管疑似已離職_OPEN

巴比特訊,9月17日,此前OpenSea產品負責人NateChastain被扒出來涉嫌“老鼠倉”已將自己推特介紹改為Past:@opensea,疑似已從OpenSea離職.

1900/1/1 0:00:00
韓國通過特定金融法修正案,禁止加密貨幣交易高管內部買賣虛擬貨幣_OIN

據韓聯社消息,韓國金融委員會28日宣布,《特定金融信息法實施令》修正案在內閣會議上獲得通過。修正案內容顯示,加密貨幣交易所必須制定和實施業務指南,以防止經營者和高管在自己工作的交易所買賣虛擬貨幣.

1900/1/1 0:00:00
Eleven Finance追回450萬美元被盜資金,PeckShield給與協助_TEL

巴比特訊,9月30日,PeckShield協助ElevenFinance收回450萬美元。據鏈上追蹤信息顯示,攻擊者已于下午15時57分返還所獲全部虛擬資產.

1900/1/1 0:00:00
德鼎創新基金合伙人王岳華:沒必要去定義元宇宙和Web3.0_WEB

巴比特訊,9月28日,在2021年區塊鏈服務網絡全球合作伙伴大會上,德鼎創新基金合伙人王岳華在主題演講時表示,元宇宙不可被定義,也沒有必要去定義元宇宙.

1900/1/1 0:00:00
8問大事件 | 瘋狂JPG,價值何在?_NFT

一張純白JPG可價值20W,一張石頭卡通圖價值上千萬,頭像CryptoPunks、BAYC頻頻刷新交易價格記錄,Loot橫空出世,熱點層出不窮,玩法日新月異.

1900/1/1 0:00:00
薩爾瓦多比特幣采用現狀:麥當勞、星巴克及本地企業接受BTC支付,超7000名企業家接受BTC交易培訓_ATM

原標題:《圖文一覽薩爾瓦多當地的比特幣采用情況》隨著比特幣在薩爾瓦多正式成為法定貨幣,比特幣在這個中美洲國家慢慢變得流行起來.

1900/1/1 0:00:00
ads