链资讯 链资讯
Ctrl+D收藏链资讯

逻辑漏洞连环击 攻击者盯上了 Eleven Finance 这块羊毛地

作者:

时间:

北京时间 6 月 23 日,PeckShield「派盾」预警显示,BSC 链上收益聚合器 Eleven Finance 中与 Nerve 相关的机池遭到闪电贷攻击。

PeckShield 「派盾」通过追踪和分析发现,此次攻击源于 Eleven Finance 的 Emergencyburn() 计算余额错误,且未执行销毁机制,攻击者获利近 460 万美元。 

有趣的是,几个小时后,昨天刚从 Impossible Finance 薅得近 50 万美元的攻击者,利用 Eleven Finance 的漏洞,通过闪电贷攻击获利近 52 万美元。

第一个攻击者创建了 4 个合约,进行了 5 次攻击。

PeckShield 以合约 0x8b29 为例简述攻击过程:

200万枚EOS从Bithumb交易所转出,价值531.5万美元:据Whale Alert数据显示,北京时间11月20日16:21, 200万枚EOS从Bithumb交易所转入sjanwh开头地址,按当前价格计算,价值约531.5万美元,交易哈希为:55b5dd5f4070159f1d308b9d8eaba980f39b7d4a7cc6937eef68fde2e3b7a96e。[2020/11/20 21:30:03]

首先,攻击者从 PancakeSwap 中借出 953,869.6 BUSD,并将其中 340,631.2 BUSD 兑换 474,387.75 NRV;

随后,攻击者将 474,378.75 Nerve 和 366,962 BUSD 在 PancakeSwap 中添加流动性,获得 411,515.3 LP token;

攻击者将 411,515.3 LP token 放入 Eleven Finance 中与Nerve 相关的机池获得 411,515.3 11 nrvbusd LP token;

当攻击者提取 Pancake LP token 时,ElevenNeverSellVault 中的 Emergencyburn() 函数本应销毁 11 nrvbusd LP token 换回 Pancake LP token,但 Emergencyburn() 并未执行 burn (销毁)这个动作,使得攻击者利用此逻辑错误获利。

该攻击者又创建了 0x01ea 合约,借出 30.9 BTCB;0xc0ef 合约借出 285.66 ETH 以及 0x87E9 借出两笔闪电贷 2,411,889.87 BUSD 和 7,693 BUSD 进行攻击。

攻击者通过利用集成的第三方合约功能进行攻击,这类问题较难检测到,例如,此前PeckShield「派盾」帮助 Rari Capital 避免更大损失案例一样,在定位漏洞根源时,由于合约交互容易干扰安全人员的判断,PeckShield「派盾」建议,开发人员应谨慎与任意第三方协议进行交互。

DeFi 协议开发人员在集成第三方协议并将其部署到生产运行之前,应充分了解合约及其分支项目的运行情况。DeFi 协议开发人员应在项目上线前,先将其部署在测试网上进行测试并及时检查交易记录中的异常情况。

“太快了,攻击者从合约部署,到完成攻击,甚至到再次发起攻击,这一系列操作有时候快得让人有些反应不过来。”PeckShield「派盾」安全人员表示,“因此,事前审计,事中响应,事后提出及时有效的安全方案都是缺一不可的,谁都不知道攻击者会不会在下一秒发起攻击。”

标签:OLAANCUSDBUSDPOLA币NAOS FinanceRHOUSDTCZBUSD

火币交易所热门资讯
世界银行拒绝帮助萨尔瓦多过渡到采用比特币为法定货币

世界银行拒绝了萨尔瓦多关于该国过渡到采用比特币作为法定货币的请求。 世界银行以比特币的环境影响和透明度问题为理由,拒绝支持萨尔瓦多采用比特币作为官方接受的货币。 世界银行的一名发言人表示:“虽然萨尔瓦多政府确实向我们寻求采用比特币方面的帮助,但考虑到环境和透明度方面的缺陷,这不是世界银行可以支持的事情。

Mechanism Capital合伙人给DeFi创始人的融资建议

本文来自加密投融资的数据服务商Dove Mountain Data,Dove每周邀请创始人和投资者分享他们对投融资趋势和战略的想法,最新一期邀请对象是Mechanism Capital的合伙人Daryl Lau。本期对话的主题包括:东西方基金投资方法的区别、DeFi项目创始人如何进入投资者的视野、给到想要融资的创始人的建议。

加密货币的“天堂乐园”? 2021年美国夏威夷对加密货币的需求增长超687%

MIQ Digital的一份新报告显示,2021年美国夏威夷和加利福尼亚州对加密货币的需求增长最高。 根据Google Trends收集的数据,MIQ Digital比较了2020年至2021年的平均兴趣,报告称,夏威夷对加密货币的需求比2020年增长了687%以上,甚至超过了加利福尼亚州(655%)。

海外投资机构解读DeFi行业 DeFi Summer又将到来?

去中心化金融(DeFi)正在重新定义金融的未来。支持金融应用程序的底层基础设施正在发生重大转变,它正在改变我们对许可和控制、透明度和风险的看法。 DeFi是区块链技术、数字资产和金融服务交叉的一个发展中的市场部门。

解读4种投资策略:2021年DeFi的表现是否优于以太坊?

在DeFi的爆炸式增长中,出现了无数新项目、工具和全新构想新金融产品的设计方式。这种创新伴随着成长的烦恼和风险。因此,DeFi通常需要更多的实践。这是一种非常不同的体验,与许多加密货币投资者所习惯的设置和忘记它的方法截然不同。 文章将探讨积极参与DeFi的一些独特考虑因素,探讨持有现货ETH、一篮子DeFi治理代币与积极参与收益农业之间的回报差异。

哈萨克斯坦开启电力消耗征税对矿企影响几何?

据哈萨克斯坦本地媒体KURSIV消息,哈萨克斯正发起一系列税法修正案,拟对比特币矿工消耗的电力征税,每千瓦每小时征税1哈萨克斯坦坚戈(相当于0.015元人民币)。该法案目前正在参议院(议会上院)进行审查。如果获得通过,该税率将在2022年1月1日生效。