事件概覽
北京時間6月25日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,基于幣安智能鏈的鏈上DeFi協議xWinFinance遭到“閃電貸攻擊”。據統計,xWinFinance代幣24小時跌幅達近90%。
成都鏈安·安全團隊第一時間介入分析,針對xWinFinance被黑事件啟動安全應急響應。經由分析,xWinFinance被黑事件頗具“代表性”及“典型性”,有必要針對攻擊流程進行披露,以起警示作用。攻擊者通過“閃電貸”套出原始資金,并重復攻擊步驟,最終完成獲利,成功“薅羊毛”。
Coinbase Wallet集成BSC借貸協議Venus:3月25日消息,Coinbase Wallet宣布集成BSC借貸協議Venus。[2022/3/25 14:17:34]
事件分析
首先,攻擊者利用“推薦人將獲得獎勵”的特殊機制,利用“閃電貸”多次添加和移除流動性,從而獲得了巨量獎勵,以進行獲利。
Sharpei(ShaB)將于今晚21:30上線BSC:據官方消息,ShaB(中文名沙皮犬,英文全稱為Sharpei)將于5月10日21:30上線BSC,即將支持ETH、Heco、ZSC等多條公鏈上進行交互。
ShaB是社區自治型通證,無私募,團隊無預留,去中心化自發社區建設的實驗,總量1000萬億。它是SHABINU的原生代幣,是被去中心化交易所Sharpei Finance上線并用于激勵措施的代幣。團隊將于5月10日21:30將SHAB打入流動性資金池,是BSC上熱門DEX-Pancake。[2021/5/10 21:45:34]
下圖是攻擊流程的一個循環:
CoinWind登陸幣安智能鏈BSC 40分鐘總鎖倉量突破2億美元:據Coinwind.com數據顯示,CoinWind登錄幣安智能鏈BSC 40分鐘,TVL突破2億美元。
據官方消息,在首期開放的額度基礎上,CoinWind即將增加以下幣種及額度:BTCB 1200個,
ETH 34000個,MDX 420萬個,BNB 18萬個,USDT 1.7億個,BUSD 6600萬個。[2021/4/12 20:11:41]
1.?攻擊者首先利用閃電貸借來的巨量BNB并調用Subscribe,從而獲得了LP以及多余的XWIN;
2.?攻擊者移除流動性,并兌換多余的XWIN進行回本;
3.?反復上述操作,不斷積累獎勵的XWIN;
4.最終,攻擊者取出積累的XWIN獎勵,全部兌換成BNB,離場。
事件復盤
看到這里,不難發現,此次xWinFinance被黑事件攻擊手法并不復雜;與其說此次事件是一次“黑客攻擊”,其實更像是一次“黑客薅羊毛”。
攻擊者利用了xWin?Finance的“獎勵機制”,不斷添加移除流動性,進而獲取獎勵。在正常情況下,由于用戶的添加量不大,因此獲取的收益可能會很小,甚至不足以支付手續費;但在巨量資金面前,獎勵就會變得異常高了。
因此,成都鏈安·安全團隊建議,項目方在日常的安全防護工作之中,除了要搭建起一整套健全的防范機制和風控系統以外,也應當注意核查項目自身的推廣手段和獎勵機制是否會存在一定漏洞,以防攻擊者借機開展攻擊,造成巨額損失
NA?Chain官方推特公布又一重磅里程碑式進程——?Nirvana?ChainTestnet?Khaos?于今天正式上線.
1900/1/1 0:00:00對于開發者來說,AUTH/AUTHCALL?機制非常具有吸引力。它可以讓人們創建調用者來實現不同的批量處理策略、gas抽象模型和復雜的賬戶抽象方法等.
1900/1/1 0:00:00上圖為BTC?2010-2020年這10年周期的長期周線走勢,目前BTC已經完成了三次獎勵減半,我們從圖中可以發現,每一輪減半周期時間內.
1900/1/1 0:00:00最終,在6月22日的16點34分,Kusama首個平行鏈插槽由Acala先行網Karura拍得,這也成為波卡平行鏈拍賣大事中的關鍵節點.
1900/1/1 0:00:00在加密貨幣領域,穩定幣扮演著非常重要的角色。與BTC、ETH和BNB等其他加密貨幣相比,這些穩定幣是安全的、不易波動的.
1900/1/1 0:00:00西班牙兩大媒體ElMundo和ElPais報道稱,在西班牙法院批準將JohnMcAfee引渡到美國幾小時后,JohnMcAfee在位于巴塞羅那Brians2監獄牢房中身亡,享年75歲.
1900/1/1 0:00:00