链资讯 链资讯
Ctrl+D收藏链资讯
首页 > LTC > 正文

ABU:Zabu Finance 闪电贷安全事件分析_porto币发行价

作者:

时间:

9月12日,知道创宇区块链安全实验室监测到Avalanche上的DeFi协议?ZabuFinance项目遭受闪电贷攻击。实验室第一时间跟踪本次事件并分析。

攻击合约

攻击合约1:

0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻击合约2:

0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

漏洞合约

ZABUFarm:

0xf61b4f980a1f34b55bbf3b2ef28213efcc6248c4

PunksOTC以1785 ETH的价格从BeanieMaxi购入16个CryptoPunk:金色财经报道,据CryptoPunk长期持有者及蓝筹NFT交易者PunksOTC在社交媒体披露,他已经以1785 ETH(约合 339.1 万美元)的价格从Casuallyrekt.eth(又名BeanieMaxi)购入了总计16个CryptoPunk,其中有5个Punk 带有连帽衫特征,1个是僵尸Punk,交易完成后PunksOTC 将其官推头像换成了CryptoPunk #8531,据悉该Punk是一个三属性僵尸型Punk,在系列稀有度排名中位列第105位。[2023/7/16 10:57:25]

SPORE:

Animoca Brands联创:亚洲地区的发行商在Web3开发方面更为活跃:金色财经报道,Web3游戏开发商和投资公司 Animoca Brands 的联合创始人兼董事长Yat Siu周二表示,亚洲公司比北美同行更愿意采用和投资 Web3 技术。Siu 表示,在主要的国际游戏发行商及其 400 家投资组合公司中,位于日本、韩国、香港和东南亚的公司在讨论、构建和采用技术方面更为活跃,例如 NFT 和元宇宙,而不是位于美国。

Siu 解释说,由于去年许多美国公司遭遇了严酷的加密冬天,它对 NFT 的影响导致许多美国公司放弃了对 Web3 的投资。然而,投资区块链的热情在亚洲仍然存在。[2023/3/22 13:18:19]

0x6e7f5c0b9f4432716bdd0a77a3601291b9d9e985

Optimism:警惕Profanity相关风险,建议转移其生成地址的资产:9月21日消息,据官方推特,以太坊二层解决方案Optimism再次警告Profanity相关风险,称如果用户将资产存储在使用Profanity地址生成器创建的地址上,可能将面临与链无关的漏洞利用的风险。

为了确保资产安全,强烈建议用户将资金尽快转移到不是使用该工具生成的地址上。[2022/9/21 7:10:32]

漏洞成因分析

漏洞产生原因在于Defi协议与代币协议之间的不兼容,其不兼容主要是zabuFarm合约质押功能与spore合约转账功能出现冲突,下面从双方功能实现逻辑来分析冲突。

zabuFarm合约质押功能

zabuFarm合约质押功能由函数deposit实现

简述deposit函数实现逻辑:

1.由传参_pid获取对应矿池信息与用户信息

2.更新_pid对应矿池信息,当用户账户不为0向用户发送质押已产生奖励

3.将传参_amount数量的代币从函数调用者转移到该合约

4.更新用户添加的代币以及最新奖励状态5.触发质押事件。

spore合约转账功能

spore合约转账功能由函数_transferStandard实现(ps:_transferStandard函数是zabuFarm合约质押功能转账时调用的函数)

简述_transferStandard函数实现逻辑:

1.由传参tAmount通过_getValues函数获取五个值,分别是rAmount实际转账数量,rTransferAmount收费后转账数量,rFee实际费用,tTransferAmount初始转账数量,tFee初始费用

2.对相应账户进行实际转账代币数量更新

3.通过_reflectFee函数进行费用记录更新

由此我们可以发现?zabuFarm合约质押功能与spore合约转账功能出现冲突的本质在于deposit函数仅是对用户传入转账金额_amount?做用户账户更新记录,而不是对_transferStandard?函数在收取费用后实际转账做用户账户更新记录,导致实际收款小于账户记录,俗称亏本买卖。

简述攻击过程

1.利用攻击合约10x0e65,将WAVAX代币通过Pangolin置换成SPORE代币,并质押到ZABUFarm合约中;

2.通过攻击合约2?0x5c9A从Pangolin闪电贷借出SPORE代币,并利用SPORE代币不断在ZABUFarm?合约进行质押-提现的操作,消耗原本属于ZABUFarm合约的SPORE代币,由于ZABUFarm合约是通过SPORE?代币总量计算奖励,攻击合约10x0e65会获得巨额ZABU代币奖励;

3.最后取出质押SPORE代币,归还闪电贷,抛售ZABU代币获利。

总结

此次攻击属于defi协议与代币协议之间不兼容导致的,迄今为止此类攻击事件已发生数次,知道创宇区块链安全实验室再次提醒,近期各链上频频爆发攻击事件,合约安全愈发需要得到迫切重视,合约审计、风控措施、应急计划等都有必要切实落实。

标签:ABUPORSPOSPORESHIBSHABUporto币发行价MINISPORTZ币SPORE价格

LTC热门资讯
USD:Gate.io 首发上线Startup项目Mobius(MOT)及免费认购规则公告(免费瓜分120,000个MOT)_usdc币价格

关于Gate.ioStartup免费空投计划为回馈平台用户,Gate.io上线“免费空投计划”,在Startup区不定期进行区块链项目的免费空投计划.

NCE:幣安將上線1000XEC 1-25倍 U本位永續合約_TPS

親愛的用戶:幣安將於東八區時間2021年09月17日上午11:30上線1000XECUSDT1-25倍U本位永續合約.

NFT:Animoca Brands 将收购 Bondly 多数股权,并将在游戏产品中集成后者技术、Launchpad 和 NFT 跨链桥_BRAND

链闻消息,游戏制造商AnimocaBrands已达成协议收购NFT平台Bondly的多数股权,该收购将有助于推动AnimocaBrands在游戏、体育、娱乐和收藏品领域的投资组合公司大规模采用N.

NFT:AAX成为2021年香港金融科技周钻石赞助商,将深入探索现实世界和虚拟世界的交集_NFTC

AAX很高兴能成为2021年香港金融科技周的钻石赞助商,该活动将于2021年11月1日至5日举行。这次赞助为AAX提供了一个完美的契机,来探索我们的真实世界和虚拟世界之间的交集是如何变化的.

HTT:关于WBF上线AIBT的公告_The Commission

尊敬的用户: 关于WBF在开放区上线AIBT/USDT交易对,具体交易时间如下。充值时间:2021/9/17?14:00提币时间:2021/9/19?20:00交易时间:2021/9/1814:.

EQX:创领时代,驾驭DeFi!EQIFI (EQX)邀您共享50,000美金豪华大奖_TOP

为了庆祝EQIFI(EQX)在库币重磅上线,库币将和EQIFI团队将提供总计50,000美金等值EQX的豪华奖池.