比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Balancer因通縮代幣STA遭遇閃電貸攻擊,價值50萬美元資產被黑_BALA

Author:

Time:1900/1/1 0:00:00

寫在前面:北京時間6月29日,知名defi項目Balancer的兩個資產池遭遇閃電貸攻擊,價值50萬美元的代幣被攻擊者抽走,對此,defi服務商1inch及Balancer項目方相繼對攻擊事件進行了復盤。此外,Balancer聯合創始人兼CTOMikeMcDonald還提醒稱,任何惡意的ERC20代幣都有可能被添加到Balancer合約層,因此需要注意這種未知的風險,根據此前的計劃,Balancer很快將進行第三次安全審計。

今天,至少有兩個Balancer多幣資產池遭到閃電貸攻擊,導致價值50萬美元的資產被耗盡,原因是AMM和通縮代幣模型環境造成的漏洞。

幣安在愛爾蘭成立新子公司Binance Global Sourcing:10月31日消息,盡管Binance已選擇巴黎作為其歐洲中心,但該加密貨幣交易平臺最近又在愛爾蘭建立另一家新子公司“Binance Global Sourcing”。

據《愛爾蘭獨立報》此前報道稱,Binance在權衡新歐洲總部時已在愛爾蘭建立許多公司實體,“Binance Global Sourcing”成立后,Binance在愛爾蘭設立的實體數量已經達到7家。據悉,前道富銀行高管Karl Long目前是Binance Global Sourcing公司的唯一董事。(Independent)[2022/10/31 11:59:50]

Balancer池是類似Uniswap的自動做市商,其包含了多種資產,并通過特殊數學公式形成價格,為交換任何資產創造套利機會。

火幣將于8月19日16時上線BAL、REN、MKR、IOST和JST永續合約:據官方公告,火幣合約平臺將于8月19日16點上線BAL(Balancer)、REN(Republic Protocol)、MKR(Maker)、IOST(IOST)和JST(JUST)永續合約。[2020/8/18]

據defi服務商1inch分析,攻擊者向以太坊主網發送了一筆復雜的交易,導致對其中一個Balancer資產池發起攻擊,幾分鐘后,其發起了第二筆交易,并耗盡了另一個Balancer資產池,以下是1inch編寫的分析報告:

攻擊者使用智能合約在單筆交易中自動執行多個操作。在第一步,攻擊者通過閃電貸從dYdX獲得10.4萬WETH,這些資金被用于將WETH與STA代幣來回交換24次,從而將STA余額從Balancer池中抽走,然后池中資產變成了1weiSTA。

ZB積分即將上線Panda Global熊貓全球站:據官方消息,中幣平臺幣ZB積分即將上線Panda Global熊貓全球站,2020年4月22日9:30(UTC+8)開放充提,4月22日11:00(UTC+8)開放ZB/USDT交易。截至目前,ZB積分先后上線了BiKi、Hotbit、Hotcoin Global、雷盾、Bitfinex、Ethfinex、Homiex(紅米)、UBEX等14家數字資產交易平臺。

Panda Global熊貓全球站由熊貓生態基金孵化并領投的數字資產交易平臺,Panda Global注冊于塞舌爾共和國,為全球用戶提供安全、簡單、可信賴的數字資產交易服務。熊貓全球站以銀行級別的安全保障,將價值全面共享給所有為生態做出貢獻的用戶。詳情點擊原文鏈接。[2020/4/20]

造成這個問題的原因在于,Balancer資產池合約跟蹤合約中的代幣余額,而STA代幣有一個通縮模型,從接收方收取1%的傳輸費,從而導致transfer和transferFrom()的錯誤行為。因此,每當攻擊者將WETH交換到STA時,Balancer池收到的STA就比預期的少1%。

動態 | 運動品牌New Balance與IOHK建立合作關系:IOHK已宣布與運動品牌New Balance建立戰略合作關系,以使用Cardano(ADA)區塊鏈來驗證其高級運動鞋的真偽。(Crypto Briefing)[2019/9/29]

然后下一步,攻擊者多次將1weiSTA換成WETH,由于STA代幣傳輸費的實施,資產池中從未收到STA,但它卻釋放了WETH。重復相同的步驟,攻擊者就從Balancer資產池中抽走了WBTC、SNX以及LINK代幣余額。

而最后一步,攻擊者向dYdX償還了10.4萬WETH,攻擊者通過存入一些weiSTA迅速增加其在Balancer池中的份額,然后,他通過UniswapV2將收集的Balancer池代幣交換成13.6萬STA,然后再次將13.6萬STA交換成109WETH。

所有被盜資金都被轉移到以下地址:0xbf675c80540111a310b06e1482f9127ef4e7469a;

1inch總結稱:這次攻擊的幕后黑手,是一位非常老練的智能合約工程師,他對領先的DeFi協議有著廣泛的知識和理解。

顯然,這次攻擊是有著充分計劃的,此外,他還用TornadoCash來獲得初始資金,用于部署智能合約和執行攻擊,從而隱藏了ETH的來源。

Balancer項目方的分析與反應

在攻擊發生后,Balancer項目方也進行了分析:

通過閃電貸從dYdX借出ETH并轉換為WETH;

不斷交易WETH&STA;

在每筆交易中,STA都有一筆轉移費,而資產池希望它在沒有這筆費用的情況下獲得余額;

經過足夠的調用后,攻擊者調用gulp,該函數將代幣余額的內部池記帳同步到代幣跟蹤器合約中存儲的實際余額;

由于STA的余額接近于零,因此它相對于其他代幣的價格非常高,攻擊者現在可以使用STA,以極低的成本交換池中的其他資產;

對此,Balancer聯合創始人兼CTOMikeMcDonald在博客中寫道:

“盡管事先我們并不知道這種特定類型的攻擊是可能的,但我們在文檔、discord及其他渠道中始終警告ERC-20與傳輸費可能在協議中產生的意外影響。這就是為什么STA不包含在最近匯總的BAL挖礦白名單中的原因。

該系統是為符合ERC20標準而設計的,當代幣表現出意外的行為時,可能會發生不良情況。Balancer是一種無需許可的協議,始終可以在合約層添加損壞或惡意的代幣。

至于下一步,我們將開始向UI黑名單中添加傳輸費代幣,類似于我們對無bool轉移代幣所做的一樣。請注意,這些列表并不詳盡,任何新代幣都可以隨時添加到Balancer。

我們將添加更多文檔,說明這些資產池如何工作,以及存在漏洞或惡意設計的代幣可能如何從資產池中耗盡資產的風險。

Balancer已經過2次全面審核,并且已經制定了第三次審核計劃,這次審核很快將開始。我們將繼續審核和審查Balancer協議。

Tags:BALANCNCEBALAQura GlobalLanceriaKush FinanceTor Cabala

歐易交易所app下載
中國資金盤模式紛紛出海,國外鐮刀收割全球韭菜_COIN

文|棘輪比薩 自幣圈誕生之日起,騙局就如影隨形。近年來,國內幣圈、盤圈合流,各種幣圈資金盤項目開始以高額利益為誘餌,大肆收割韭菜.

1900/1/1 0:00:00
破碎的互聯網下,加密技術正在恢復數據主權_SAN

在COVID-19大流行期間,隨著許多人的工作生活模式變得虛擬化,我們對互聯網的依賴只會增加。然而,盡管我們無法離不開互聯網,但現在它已經在崩潰的邊緣了.

1900/1/1 0:00:00
誰會成為下一個COMP?dForce加急寫白皮書欲借風翻盤_FORCE

轉自:插兜小哪吒 作者:小吒 原文:https://mp.weixin.qq.com/s/f8kPmADu3bxms-QwQY4fWA改文因引用微信群聊天,忘了打碼,故刪除.

1900/1/1 0:00:00
Maker協議可以這樣改造 ?“絲綢之路”創始人在獄中開了個大腦洞_Maker

注:原文作者RossUlbricht是RossUlbricht是暗網“絲綢之路”的創始人,其在獄中對Maker協議進行了研究,并指出目前Maker系統“借款人”角色需支付穩定費的設計存在問題.

1900/1/1 0:00:00
DeFi周報丨Compound超越Maker,DeFi整體市值創新高_COM

自3月末以來,對全球經濟重啟的樂觀情緒推動股市上演一場狂歡盛宴,納指一度刷新歷史高點,站上一萬點大關.

1900/1/1 0:00:00
德勤2020年全球區塊鏈調查報告:受訪項目均表示在去年至少獲得1億美元收入_區塊鏈

作者:德勤 翻譯:劉斌德勤:體育媒介內容的相關NFT交易額將在2022年超過20億美元:金色財經報道,德勤12月16日發布《2022科技、傳媒和電信行業預測》.

1900/1/1 0:00:00
ads