链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 火币APP > 正文

EOS:浅析BSC币安智能链上四次闪电贷攻击_以太坊

作者:

时间:

本文转自知帆科技,星球日报经授权转载在2021年5月份短短20余天,BSC币安智能链上发生四次闪电贷攻击套利事件,总共损失资金远超7800万美金。四次攻击事件的手法和原理均有相似之处,知帆科技将总结对比四次事件的攻击原理和手法,希望广大项目方和用户提高警惕。在开始分析BSC链上安全事件之前,需要了解一些基本概念,比如闪电贷的含义、Defi项目的盈利模式等。闪电贷是什么闪电贷就是在一笔链上交易中完成借款和还款,无需抵押。由于一笔链上交易可以包含多种操作,使得开发者可以在借款和还款之间加入其它链上操作,使得这样的借贷多了很多想象空间,也变得具有意义。闪电贷的功能是确保用户无需抵押来实现借还款,并且如果资金没有返还,那么交易会被还原,即撤消之前执行的所有操作,从而确保协议和资金的安全。Defi项目的盈利模式此处以PancakeSwap为例说明。PancakeSwap是币安链上的自动化做市商(AMM)平台,用户可以通过该平台交易数字资产,但是跟传统交易模式不一样的是,用户的交易对象是流动性资金池。这些资金池中聚积着其他用户的资金。用户将资金注入池中,接收来自流动性供应商的代币。然后,他们可以使用这些代币换回自己的资金份额并赚取部分交易费用。简而言之,用户可以在该平台交易代币,也可以通过添加流动性来获得奖励。1、分析目的

Killabears:4月20日启动铸造Killacubs:金色财经报道,NFT项目Killabears在社交媒体宣布将于4月20日启动铸造Killacubs,总计8888枚,铸造价格为0.25 ETH,铸造后将通过八个孵化阶段进化成为成熟的Killacubs,据悉3333枚将保留给Killabear持有者,333枚保留给KILLAPASSES 的所有者(地板价为0.55 ETH),2748枚保留给许可名单用户,Killacubs可用于解锁Killaverse生态系统中其他福祉。[2023/4/1 13:39:13]

梳理事件发生原因总结黑客攻击手法对项目方和用户的安全提示2、事件分析

AutoSharkFinance北京时间2021年5月25日,币安链DeFi协议AutoSharkFinance受到闪电贷攻击。黑客铸造了1亿枚SHARK代币并短时间大量出售,造成SHARK价格闪崩,从1.2美元快速跌至0.01美元。资金池中所有用户的资金还是安全的,这次攻击也没有造成项目方资金损失。黑客利用项目中的WBNB/SHARK策略池中的getReward函数漏洞,从而利用SharkMinter合约铸造出了大量的SHARK代币获利。黑客首先从Pancake借出大量WBNB,在AutoSharkSHARK/WBNB池中兑换出大量的SHARK,把两种代币打入SharkMinter合约,同时池中WBNB的数量增多。合约误以为攻击者打入了巨量的手续费到合约中,并且由于WBNB数量非常多,导致合约计算出错误的LP价值。合约最后在统计黑客的贡献的时候计算出了一个非常大的值,导致SharkMinter合约给攻击者铸出了大量的SHARK代币。

隐私搜索引擎DuckDuckGo推出AI搜索查询功能测试版DuckAssist:金色财经报道,隐私搜索引擎DuckDuckGo推出使用维基百科回答问题的AI辅助搜索功能测试版DuckAssist,可以直接回答用户的搜索查询。DuckDuckGo表示该功能利用ChatGPT开发商OpenAI和Anthropic(由前OpenAI员工创立的AI初创公司)的自然语言技术,以增强自然语言搜索功能,并结合其自身对维基百科和其他参考站点的主动索引,来获取答案。[2023/3/8 12:50:07]

AutoShark被攻击交易截图BoggedFinance团队因闪电贷攻击损失362万美元北京时间2021年5月22日,知帆科技跟踪发现币安链DeFi协议BoggedFinance受到黑客攻击,具体表现为黑客对BOG代币合约代码中_txBurn函数的逻辑错误进行闪电贷套利攻击。在BOG合约代码中,本应对所有交易收取5%的交易额作为交易费用,同时允许向自己转账,在自我转账的过程中,仅扣除1%手续费。然而,在此次攻击中,攻击者通过闪电贷加大质押的金额,再利用合约对自我转账类型的交易审核偏差来添加大量流动性进行流动性挖矿,并且反复自我转账获利,最终移除流动性从而完成攻击过程。

福布斯:捷克有效利他主义团体使用FTX捐赠的350万美元购买百年城堡:2月28日消息,据福布斯发文称,捷克非盈利教育组织兼有效利他主义团体ESPR在获得FTX基金会450万美元捐赠后,使用其中350万美元在捷克购买了一座百年城堡。[2023/3/1 12:35:03]

BoggedFinance被攻击交易截图PancakeBunny闪电攻击损失4,500多万美元PancakeBunny是与BSC链上TVL最大的去中心化交易所PancakeSwap相关的收益聚合器。北京时间2021年5月20日,知帆科技跟踪发现攻击者利用合约漏洞,从PancakeSwap和ForTube流动性池中闪电贷借到大额资金,不断加大BNB-BUNNY池中的BNB数量,之后在bunnyMinterV2合约中,铸造大约700万个BUNNY代币,部分换成BNB偿还闪电贷后,还有盈利69.7万枚BUNNY和11.4万枚BNB。

Web3创作者投资平台Exceed完成800万美元种子轮融资:金色财经报道,Web3创作者投资平台Exceed宣布完成800万美元种子轮融资,BRM Group领投,线上风险投资平台Our Crowd等参投。

据悉,Exceed的产品利用Web3元素来增强粉丝参与度和游戏化,通过将创意人员、投资者和粉丝聚集在一起,帮助所有人在其平台上进行创作。

在本轮融资完成后,该公司还宣布任命音乐行业资深人士Anthony Martini担任总裁,他曾在Royalty Exchange担任首席执行官。[2022/10/13 10:33:13]

北京东城区文旅局与腾讯合作发行京绣数字藏品:金色财经报道,北京东城区文旅局与腾讯合作,在京东智臻链数字藏品平台——京东灵稀上共同发行燕京八绝系列主题数字藏品。第一款产品京绣于6月11日上线预热,6月14日正式发售。后续还将陆续推出景泰蓝、玉雕、牙雕、雕漆、金漆镶嵌、花丝镶嵌、宫毯等。(人民网)[2022/6/13 4:21:32]

PancakeBunny被攻击交易截图SpartanProtocol被攻击损失约3000万美金北京时间2021年5月2日,DeFi项目Spartan遭到黑客的闪电贷攻击。SpartanSwap应用了THORCHAIN的AMM算法。此算法采用流动性敏感资费来解决流动性冷启动以及滑点问题,但是该算法存在漏洞。黑客也像前几次闪电贷攻击一样,首先从PancakeSwap中借出WBNB,然后将WBNB兑换成SPARTAN存入流动池换取LPtoken。在移除流动性时会通过池子中实时的代币数量来计算用户的LP可获得多少对应的代币,由于算法漏洞,此时会获得比添加流动性时更多的代币,所以黑客只需重复添加再移除流动性就可获得多余代币盈利。

SpartanProtocol被攻击交易截图3、总结BSC链上攻击手法

黑客通过BSC闪电贷平台筹款布置自动化合约进行BNB和平台代币的兑换将代币打入平台合约池中获得LP代币奖励返还借来的闪电贷资金通过跨链桥平台将所获资产快速转移至以太坊第一步:黑客从借贷平台获取大额资金第二步:部署自动化攻击合约攻击交易所价格预言机第三步:通过代币价格差异获得套利空间第四步:返还闪电贷资金第五步:把利润做跨链转移到以太坊,防止被追踪4、安全提示

由上述分析得知,黑客从项目方逻辑漏洞着手来获取利益是非常常见的手段。每次有新的平台被攻击时,其他平台管理者更应该提高警惕,第一时间检查复盘自己的代码有没有相同或类似的漏洞,从而保障自己的口碑和资金安全。同时,知帆科技提醒广大用户,在某一项目被攻击时,需加强对同链或同类项目的关注。若用户已经投入资金在类似项目,更加需要关注项目方的代码或网络上有没有对该项目的安全做出的评估辅助评判项目的安全性。

标签:EOSSHARKSHA以太坊eos币柚子已经确定跑路StarSharks SEAStand Share以太坊币价格今日行情价格美元

火币APP热门资讯
IDO:六月IDO第二弹,12个热门项目即将上线_https://etherscan.io

整理|秦晓峰编辑|郝方舟出品|Odaily星球日报 近期行情波动,新币上线速度也开始放缓。六月第二周,Odaily星球日报整理了一份囊括了12个热门项目的名单.

IDO:起底加密世界头号「徒」:MicroStrategy可转债策略靠谱吗?_CROSSCHAIN币

作者:IDEG;原标题:《IDEG丨MicroStrategy的可转债策略:起底加密社区的头号徒》纳斯达克上市公司MicroStrategy现任CEOMichaelSaylor已经成为加密社区.

区块链:推开区块链世界的大门 : 玩转区块浏览器_EOS

随着区块链渐渐进入普通用户视野,很多有趣的去中心化应用开始流行起来,比如下图中去中心化交易所,还有基于多种玩法的DeFi协议等等.

CUR:一文了解投资加密货币时常用的市场指标_Uniswap

你有没有想过在加密货币市场里有什么指标可以用来衡量总体的利率水平或市场情绪状况?市场是否过度看涨或看跌?你是否也疑惑过为什么CryptoTwitter上一些有影响力的交易者最近开始大谈指标水平的.

CUR:Curve V2方案解析:通用与定制化AMM之争_UNI

CurveV2版本的发布极其低调,既没有制作精美的介绍页面,也没有讲解原理的视频,甚至都没有进行像样的宣传。整个的发布活动,便是在项目的官方网站放出了一版介绍V2基本原理的白皮书.

数字货币:暴跌行情下加密交易所的风险挑战和应对策略_gate.io官方登录网页版登录

作者:白夜;编辑:黑土;出品:碳链价值2021年4月,借助Coinbase上市东风,比特币站上历史高点,可谓「四月蔷薇靠短墙」.