北京時間7月28日,安全公司Rugdoc在推特表示,收益耕作協議PolyYeldFinance遭到攻擊,所有者已宣布合約已被利用并鑄造了大量YELD代幣。CoinGeckko行情顯示,YELD代幣價格直線跳水歸零,狂跌100%。
事件概覽
攻擊如何發生Eventoverview
PolyYeldFinance是Polygon網絡上的下一代產量農業協議,具有許多獨特和創造性的功能,使用戶能夠獲得被動收入。
據悉,項目正在嘗試創建一個類似于Yearn的協議,以減少對PolygonNetwork用戶、LP提供商和抵押者高價值的代幣供應。在2-3個月的時間里,只會鑄造62100個YELD代幣。
北京時間7月28日,PolyYeldFinance意外遭到黑客“血洗”,被攻擊之后,YELD代幣價格直線跳水歸零,狂跌100%?!
Axie Infinity SLP代幣巨鯨已被確定為幣安地址:9月1日消息,Axie Infinity聯合創始人Jeff Zirlin在推特上證實,Axie Infinity總供應量超過220億的游戲內代幣Smooth Love Potion(SLP)的錢包已被確定為幣安的地址。(Cointelegraph)[2022/9/1 13:01:31]
這一次,黑客攻擊使YELD代幣價格直線跳水歸零,可謂損失慘重。成都鏈安再次提醒各大項目方,一定要注意安全防范工作。
事件具體分析
攻擊者如何得手?Eventoverview
整個攻擊事件由黑客一手策劃。攻擊者利用xYELD代幣轉賬時實際到賬數量小于發送數量以及MasterChef合約抵押和計算獎勵上存在的邏輯缺陷,通過投入大量資金控制MasterChef合約中抵押池的抵押代幣數量,進而操縱獎勵計算,從而獲得巨額的xYELD獎勵代幣,最后利用QuickSwap套現離場。
攻擊者地址:
0xa4bc39ff54e1b682b366b57d1f6b114a829f5c01
分析:價值2700萬美元的Sushi代幣或會被丟棄在SUSHI/ETH池中:對熱門DeFi協議SushiSwap智能合約的分析顯示,其管理錢包(admin wallet)中有價值高達2700萬美元的原生代幣可能會在沒有任何警示的情況下被丟棄。Cinneamhain Ventures數據分析師兼合伙人Adam Cochran深入研究了Sushswap的管理錢包結構。對SushiSwap的分析來自Twitter用戶Sasa(@cicnos1)透露的消息:“部署者錢包(deployer wallet)”擁有價值約2700萬美元的Sushi代幣,而這些代幣可能會被丟棄在SUSHI/ETH池中。(Cointelegraph)[2020/9/2]
攻擊合約:
A:0x1BdF24CB4c7395Bf6260Ebb7788c1cBf127E14c7
B:0x56ec01726b15b83c25e8c1db465c3b7f1d094756
攻擊交易:
0x3c143d2a211f7448c4de6236e666792e90b2edc8f5035c3aa992fd7d7daca974
動態 | Bitfinex將在以太坊伊斯坦布爾升級前暫停ETH及ERC20代幣充提業務:據官方公告,Bitfinex將在以太坊伊斯坦布爾升級前的幾個小時將暫停ETH及ERC20代幣充值、提現業務,交易不受影響。[2019/12/6]
0x10eeb698a2cd2a5e23d526b2d59d39a15263be018dbbda97dad4f9fa8c70347f
Round1
攻擊者首先利用QuickSwap交易對將29.75WETH換成527.695171116557304754xYELD代幣。
接下來,攻擊者通過攻擊合約在一筆交易反復調用MasterChef合約中的抵押提取函數將MasterChef中PID為16的抵押池中的xYELD代幣數量減少0到最小值。
動態 | 物聯網創業公司Helium獲1500萬投資,計劃推出代幣:據coindesk報道,在加密行業兩個最著名的投資者的支持下,2013年成立的物聯網(IoT)創業公司Helium計劃將代幣添加到其商業模式中。該公司周三宣布,獲得了由Union Square Ventures和Multicoin Capital共同領導的1500萬美元的C系列投資。根據一位發言人的說法,投資者將獲得Helium的股權以及在其區塊鏈上線之后的未來幾年內產生的一部分代幣。新一輪融資使Helium的總資金達到將近5400萬美元。該公司已經開始將代幣視為刺激采用的必要因素。[2019/6/13]
由于xYELD代幣在轉移時,如果recipient地址不是BURN_ADDRESS地址,變量transferTaxRate的值不為0,recipient地址在_isExcluded映射中對應的值不為true,并且發送者不為合約的擁有者,就會收取一定比例的手續費,當前比例為3%。手續費會轉移到代幣合約中,在滿足特定條件后,會將收取的手續費作為流動性添加到對應交易對中去。
獨家 | 昨日新增188個代幣型智能合約 FoMoKiller long風險最高 ?:第三方大數據評級機構RatingToken最新數據顯示,2018年8月19日全球共新增1375個合約地址,其中188個為代幣型智能合約。
?
在RatingToken同時發布的“新增代幣型智能合約風險榜”中,FoMoKiller long(FoMoKiller)、Okami PK Soon(tm) Edition(Okami)和Partners.RPK.Capital_USD_2.0(RPK_USD_2.0)風險排名前三,其中FoMoKiller long(FoMoKiller)檢測得分1.5,存在22個安全風險。此外,此風險榜TOP10的其它合約還有BitLion Token(BOON)、DECENTURION Classic(DCNT)、Render It Coin(RNDIT)、Moonlight Token(LX)、zxl(朱學龍)、Yan Bo Coin(YBC)和
Scepter Advanced Blockchain Enterprise Rewards(SABER)。如需查看更多智能合約檢測結果,請點擊原文鏈接。[2018/8/20]
而在MasterChef合約中,抵押數量記錄的是代幣轉移的初始數量,而不是實際到賬數量。在進行提取操作時,可提取的數量為記錄的數量,超出了用戶實際抵押到本合約中的數量,因為在完成一次抵押提取操作后,該抵押池中的xYELD代幣便會異常減少。
在進行攻擊前MasterChef中的xYELD代幣的數量為242.017807511865297458:
在進行攻擊后MasterChef中的xYELD代幣的數量為0.000000000000000001:
Round2
攻擊者事先通過攻擊合約B在該抵押池中抵押0.009789171908299592xYELD代幣,并將推薦人設置為攻擊合約A。在攻擊合約A攻擊完成后,控制攻擊合約A在該抵押池中進行獎勵領取,由于MasterChef合約中更新抵押池信息時使用的是balanceOf函數獲取本合約中抵押代幣數量,故獲取到的數量是惡意減少之后的數量。
這會造成xYFLD抵押池中accYeldPerShare變量異常增大:
從而使得獎勵變為巨額:
Round3
在進行獎勵發放時,由于計算出來的獎勵數量遠超過實際鑄幣數量,故將本合約中所有的YELD代幣轉移給攻擊合約B,通過獲取獎勵得到的獎勵代幣數量為:3031.194777597579576657YELD。
同時,因為攻擊合約B的推薦人是攻擊合約A,故在攻擊合約B領取獎勵時會對攻擊合約A發放推薦獎勵,計算方式為被推薦人獲取的獎勵的2%。由于傳入的_pending數量為異常大的值,故攻擊合約A獲得的推薦獎勵也為異常大的數量,攻擊合約獲得的推薦獎勵為:
4995853249752.895065839722805591YELD。
最后攻擊者利用QuickSwap將所有的YELD代幣兌換成USDC、WETH和MATIC套現離場。
事件復盤
我們需要注意什么CaseReview
本次事件與之前SafeDollar攻擊事件類似,都是使用了相同的攻擊手法。不同之處有兩點:其一是此次攻擊攻擊者沒有選擇利用閃電貸來獲取大量資金,而是投入了29.75WETH作為攻擊的初始資金;其二是MasterChef合約中推薦獎勵機制的問題,正是這個推薦獎勵機制將本次攻擊的危害無限放大了。
MasterChef類型抵押池設計之時,還沒有通縮通脹類代幣的出現,故開發者并沒有考慮這類代幣可能會造成的影響。部分的項目方在進行代碼開發時,直接使用了舊的MasterChef代碼,并添加了通縮通脹類代幣或者獎勵作為抵押代幣,這便導致了各種惡意攻擊事件或異常情況的產生。就目前來看,MasterChef類型抵押池存在兩種類型的問題:一是沒有對通脹通縮類代幣進行特殊處理,沒有檢查實際轉移到合約中的代幣數量是否與函數調用時填寫的數量相同;二是添加了獎勵代幣作為抵押代幣,導致獎勵計算出現異常。
兩種類型問題的根本原因還是在于計算獎勵時,獲取抵押量使用了balanceOf函數來獲取。建議項目方在進行MasterChef類型抵押池代碼開發時,使用一個單獨的變量作為抵押數量的記錄,然后計算獎勵時,通過此變量來獲取抵押代幣數量,而不是使用balanceOf函數。
Tags:YELDELDYELTERYELD價格universeshieldDoge Yellow CoinMATTER幣
本文,主要梳理了女巫攻擊及其防御進展。從現有的方法中,我們確定了三種主要抵御攻擊的方式:可信認證、資源測試和社交網絡.
1900/1/1 0:00:00鏈茶速遞是鏈茶館旗下編譯團隊,關注區塊鏈及加密貨幣領域最新動向,重點介紹國外的新觀點、新風向。 來源:Medium 作者:LanceUlanoff 翻譯:Henzel 我最近一直在虛擬世界中暢游.
1900/1/1 0:00:008月3日,去中心化衍生品交易協議dYdX宣布推出治理代幣DYDX,并對此前在平臺上交互過的地址進行空投。治理代幣總量10億,空投比例占7.5%,即7500萬枚DYDX空投獎勵.
1900/1/1 0:00:00來源:證券日報 記者張志偉 見習記者張博 區塊鏈已成為寧波重點布局的產業之一。自去年寧波出臺加快區塊鏈產業培育及創新應用三年行動計劃后,寧波區塊鏈建設按下“加速鍵”.
1900/1/1 0:00:00據TheBlock8月3日消息,公開上市的股票和加密貨幣經紀公司Robinhood在向美國證券交易委員會提交的606文件中報告稱,其第二季度的訂單流付款有所下降,僅為2.17億美元.
1900/1/1 0:00:00原標題:《NFT藝術品相關法律問題》當前創作NFT藝術品一般有兩種方法,一種是直接在線創造并形成NFT藝術品,另一種是將線下實物藝術品鑄造成為NFT藝術品.
1900/1/1 0:00:00