链资讯 链资讯
Ctrl+D收藏链资讯

BAL:Balancer因通缩代币STA遭遇闪电贷攻击,价值50万美元资产被黑_BALPAC币

作者:

时间:

写在前面:北京时间6月29日,知名defi项目Balancer的两个资产池遭遇闪电贷攻击,价值50万美元的代币被攻击者抽走,对此,defi服务商1inch及Balancer项目方相继对攻击事件进行了复盘。此外,Balancer联合创始人兼CTOMikeMcDonald还提醒称,任何恶意的ERC20代币都有可能被添加到Balancer合约层,因此需要注意这种未知的风险,根据此前的计划,Balancer很快将进行第三次安全审计。

今天,至少有两个Balancer多币资产池遭到闪电贷攻击,导致价值50万美元的资产被耗尽,原因是AMM和通缩代币模型环境造成的漏洞。

火币将于8月19日16时上线BAL、REN、MKR、IOST和JST永续合约:据官方公告,火币合约平台将于8月19日16点上线BAL(Balancer)、REN(Republic Protocol)、MKR(Maker)、IOST(IOST)和JST(JUST)永续合约。[2020/8/18]

Balancer池是类似Uniswap的自动做市商,其包含了多种资产,并通过特殊数学公式形成价格,为交换任何资产创造套利机会。

据defi服务商1inch分析,攻击者向以太坊主网发送了一笔复杂的交易,导致对其中一个Balancer资产池发起攻击,几分钟后,其发起了第二笔交易,并耗尽了另一个Balancer资产池,以下是1inch编写的分析报告:

BKEX Global将于7月9日上线CMD:据BKEX Global公告,BKEX Global将于2020年7月9日20:30(UTC+8)上线CMD(CMDCO),上线交易对:CMD/USDT,7月8日15:00开放充值。

CMD是具有独立的,自我修复的内置智能合约的公共区块链,可以随着时间的推移进行自我升级。CMD生态系统中的空间可以相互通信,交换和互操作,从而提高了节点网络的健壮性和高可用性。CMD技术实现了区块链之间的无缝跨链互操作性。结合各种匿名协议,提高了整个交易链的安全性和隐私性。[2020/7/7]

攻击者使用智能合约在单笔交易中自动执行多个操作。在第一步,攻击者通过闪电贷从dYdX获得10.4万WETH,这些资金被用于将WETH与STA代币来回交换24次,从而将STA余额从Balancer池中抽走,然后池中资产变成了1weiSTA。

BKEX Global将于7月6日开启流动性期货FIL6第二期申购:据BKEX Global公告,BKEX Global将于7月6日10:00-16:00(UTC+8)进行流动性期货FIL6第二期申购。

在Filecoin主网上线后6个月内,BKEX将完成所推出FIL6与FIL的1:1兑换,同时,FIL6代币将在每月兑换后进行销毁。 目前,BKEX与战略合作方AEX已共同于2020.07.02上线了FIL6/USDT交易对,用户可直接参与交易。[2020/7/5]

造成这个问题的原因在于,Balancer资产池合约跟踪合约中的代币余额,而STA代币有一个通缩模型,从接收方收取1%的传输费,从而导致transfer和transferFrom()的错误行为。因此,每当攻击者将WETH交换到STA时,Balancer池收到的STA就比预期的少1%。

Global Macro Investor创始人:比特币与黄金相比有更大上涨空间,但风险也更大:Global Macro Investor创始人Raoul Pal在Twitter发文表示,我对比特币持乐观态度,我们现在有失去整个系统的风险,但我知道他们会找到一种方法来拯救存它,但所有的信任都会丢失。支持黄金的人们,你们也会没事的。只是到目前为止,BTC有更大的上涨空间,但比黄金更具风险。[2020/3/19]

然后下一步,攻击者多次将1weiSTA换成WETH,由于STA代币传输费的实施,资产池中从未收到STA,但它却释放了WETH。重复相同的步骤,攻击者就从Balancer资产池中抽走了WBTC、SNX以及LINK代币余额。

而最后一步,攻击者向dYdX偿还了10.4万WETH,攻击者通过存入一些weiSTA迅速增加其在Balancer池中的份额,然后,他通过UniswapV2将收集的Balancer池代币交换成13.6万STA,然后再次将13.6万STA交换成109WETH。

所有被盗资金都被转移到以下地址:0xbf675c80540111a310b06e1482f9127ef4e7469a;

1inch总结称:这次攻击的幕后黑手,是一位非常老练的智能合约工程师,他对领先的DeFi协议有着广泛的知识和理解。

显然,这次攻击是有着充分计划的,此外,他还用TornadoCash来获得初始资金,用于部署智能合约和执行攻击,从而隐藏了ETH的来源。

Balancer项目方的分析与反应

在攻击发生后,Balancer项目方也进行了分析:

通过闪电贷从dYdX借出ETH并转换为WETH;

不断交易WETH&STA;

在每笔交易中,STA都有一笔转移费,而资产池希望它在没有这笔费用的情况下获得余额;

经过足够的调用后,攻击者调用gulp,该函数将代币余额的内部池记帐同步到代币跟踪器合约中存储的实际余额;

由于STA的余额接近于零,因此它相对于其他代币的价格非常高,攻击者现在可以使用STA,以极低的成本交换池中的其他资产;

对此,Balancer联合创始人兼CTOMikeMcDonald在博客中写道:

“尽管事先我们并不知道这种特定类型的攻击是可能的,但我们在文档、discord及其他渠道中始终警告ERC-20与传输费可能在协议中产生的意外影响。这就是为什么STA不包含在最近汇总的BAL挖矿白名单中的原因。

该系统是为符合ERC20标准而设计的,当代币表现出意外的行为时,可能会发生不良情况。Balancer是一种无需许可的协议,始终可以在合约层添加损坏或恶意的代币。

至于下一步,我们将开始向UI黑名单中添加传输费代币,类似于我们对无bool转移代币所做的一样。请注意,这些列表并不详尽,任何新代币都可以随时添加到Balancer。

我们将添加更多文档,说明这些资产池如何工作,以及存在漏洞或恶意设计的代币可能如何从资产池中耗尽资产的风险。

Balancer已经过2次全面审核,并且已经制定了第三次审核计划,这次审核很快将开始。我们将继续审核和审查Balancer协议。

标签:BALLANCbalanceALABALPAC币balance币怎么挖Magic BalancerAvalaunch

以太坊交易热门资讯
区块链:比原链:一种针对身份的私钥管理系统标准_Compound Basic Attention Token

编者按:2019年9月5日,全球最大的专业技术组织、有着130余年历史的IEEE设立IEEE计算机协会区块链和分布式记账委员会,旨在推动区块链与分布式记账技术的标准化及其应用实践.

COMP:Pantera Capital:我们目前处于加密货币牛市早期,竞争币表现将更佳_加密货币

本文为知名投资机构PanteraCapital写给投资者的信:“有时,几十年过去,世界波澜不惊;有时,短短几周时间,一个新的时代已经开启。”——列宁.

区块链:杭州金融科技“监管沙盒”试点正式启动,大数据、区块链等金融科技应用是重点_人工智能

来源:《都市快报》 备受关注的杭州金融科技“监管沙盒”试点正式启动。6月23日,人民银行杭州中心支行发布公告,公开征集金融科技创新监管试点创新应用项目.

balance:CFMM自动做市商项目对比,DEX找到正确的打开方式_稳定币

DonotgogentleintothatgoodnightDefi不仅是加密世界的重要尝试,更是可能引导当前世界的变革.

DEF:DEX如何更加好用?0x协议推出交易所Matcha,汇总多个DEX流动性_DNAxCAT Token

去中心化交易所流动性汇总商0x协议正式推出了Matcha,这是一个使用0xMesh构建的面向消费者的交易所。尽管在过去3年中一直是DEX流动性的关键支柱,但0x协议在很大程度上一直在幕后运作.

TOKEN:2020上半年DeFi行业研究报告Part1:一文览尽进击的DEX_atc

?要点总结受新冠肺炎大流行的影响,2020年上半年全球经济受到了极大冲击,连环的冲击叠加也波及了各行各业.