链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 火必APP > 正文

GAT:慢雾:LendHub 被黑客攻击系 LendHub 中存在新旧两市场_AMP

作者:

时间:

ForesightNews消息,据慢雾安全区情报,此前Heco生态跨链借贷平台LendHub被攻击并造成了近600万美元损失。此次攻击原因系LendHub中存在两个lBSVcToken,其一已在2021年4月被废弃但并未从市场中移除,这导致了新旧两个lBSV都存在市场中。且新旧两个lBSV所对应的Comptroller并不相同但却都在市场中有价格,这造成新旧市场负债计算割裂。攻击者利用此问题在旧的市场进行抵押赎回,在新的市场进行借贷操作,恶意套取了新市场中的协议资金。目前主要黑客获利地址为0x9d01..ab03,黑客攻击手续费来源为1月12日从TornadoCash接收的100ETH。截至此时,黑客已分11笔交易将1100ETH转入TornadoCash。目前慢雾已通过威胁情报网络,已经得到黑客的部分痕迹。

慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:

1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。

2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。

3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。

4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。

5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。

本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 15:58:07]

动态 | 慢雾:2020年加密货币勒索蠕虫已勒索到 8 笔比特币:慢雾科技反(AML)系统监测:世界最早的知名加密货币勒索蠕虫 WannaCry 还在网络空间中苟延残喘,通过对其三个传播版本的行为分析,其中两个最后一次勒索收到的比特币分别是 2019-04-22 0.0584 枚,2019-09-01 0.03011781 枚,且 2019 年仅发生一次,另外一个 2020 还在活跃,2020 开始已经勒索收到 8 笔比特币支付,但额度都很低 0.0001-0.0002 枚之间。这三个传播版本第一次发生的比特币收益都是在 2017-05-12,总收益比特币 54.43334953 枚。虽然收益很少,但 WannaCry 可以被认为是加密货币历史上勒索作恶的鼻主蠕虫,其传播核心是 2017-04-13 NSA 方程式组织被 ShdowBrokers(影子经纪人) 泄露第三批网络军火里的“永恒之蓝”(EternalBlue)漏洞,其成功的全球影响力且匿名性为之后的一系列勒索蠕虫(如 GandCrab)带来了巨大促进。[2020/2/23]

标签:GATWITPROAMPgat币价格Friends With Benefits ProPROXWAMPL币

火必APP热门资讯
ARK:方舟基金Cathie Wood称危机可以创造机会,今年1月份ARK已经3次加持Coinbase_WOOD

金色财经报道,方舟基金(ArkInvestment)创始人兼首席执行官CathieWood表示,受到“担忧之墙”困扰的股市“基本上忽略了”去年改变游戏规则的创新,其中包括区块链技术和数字钱包.

GATE:Double Earning Monday #19:Increase high profits up to 100%_COM

Gate.ioHodl&Earnplatformiscommittedtohelpingusersgainmoreprofits.Asofnow.

Gate.io HODL & Earn: Flexible Staking ZEBEC(ZBC)

FlexibleStaking&EarnZBCisenabledonGate.ioHodl&Earnundertheflexible-termsection.

HTT:【限时】年初超优疯狂赠 最高充送100%!_COM

尊敬的唯客用户您好! 活动时间:2023/1/1200:00至2023/1/1523:59活动对象:所有用户皆可参与.

HEC:涨幅超3000%的Checks NFT,正借Twitter梗形成Checks宇宙_blackmambacoin

TwitterBlue是推特独有的认证标志,支付每月8美元的认证价格,TwitterBlue的用户可以享受多项会员服务,如减少广告次数、发布长视频,并在未来可以尝鲜其它新功能等.

CKB:萨尔瓦多国会通过数字证券法,计划发行比特币债券筹集 5 亿美元_ckb币为什么会到4元一个

金色财经报道,萨尔瓦多国会宣布通过一项数字证券法,允许该国通过全球首个主权区块链债券来筹集资金。国会以62票对16票通过了该法案,之后将被送交NayibBukele总统签署.