以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > USDT > Info

Dot Finance閃電貸安全事件分析

Author:

Time:

8 月 25 日,知道創宇區塊鏈安全實驗室 監測到 BSC 鏈上的 DeFi 協議 Dot Finance 遭遇閃電貸襲擊,價值跌落近 35%。實驗室第一時間跟蹤本次事件并分析。

黑客地址:

0xDFD78a977c08221822F6699AD933869Da6d9720C

攻擊合約地址:0x33f9bB37d60Fa6424230e6Cf11b2d47Db424C879

受害合約地址:0x16fd050f05f8fc361cf9083aa3f624a2bf7e914d0xbfca3b1df0ae863e966b9e35b9a3a3fee2ad8b07

Github禁封受美國制裁俄羅斯公司開發者賬戶:4月18日消息,據俄羅斯媒體Habr報道,有開發者反映,自4月13日起Github開始陸續禁封受美國制裁的俄羅斯公司的開發者賬戶,其中包括俄羅斯銀行Sberbank、俄羅斯最大私人銀行Alfa-Bank、以及眾多相關個體開發商賬戶。其中Sber bank和Alfa Bank的Github賬戶最初處于被禁用狀態,現已被平臺徹底刪除。[2022/4/18 14:30:36]

分析交易哈希:0x68170a309ab2e944e178ccf9bf6f19e25a3f356031ce53539bb9669fc77172f2

swap函數

1.整個交易都始于 PancakePair swap函數

2.為攻擊提供資金支持

get reward 函數

1.使用 balanceOf(address(this)) 獲取 CAKE 代幣余額 

2.通過 CAKE 代幣余額來鑄造獎勵

1.黑客使用 PancakeSwap 閃電貸獲得初始資金 100 Cake 代幣;

2.通過將 Cake 代幣 打入 VaultPinkBNB 合約,來影響 getReward 函數獲取合約 Cake 代幣真實值,同時 performanceFee 參數受 Cake 代幣真實值影響數值巨大;

3.最后 mintFor 函數使用受影響的 performanceFee 參數向黑客鑄造大量 pink 代幣獎勵;

此次攻擊屬于 PancakeBunny 同類型的攻擊事件,迄今為止此類攻擊事件已發生多次,知道創宇區塊鏈安全實驗室再次提醒,近期 BSC 鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:

USDT
NFT+DeFi 迸發無限可能

NFT(Non-Fungible Token)是指非同質化代幣,不可替換且不可分割,獨一無二。區別于常見的同質化代幣,例如BTC、ETH、BCH等,每個NFT都擁有與眾不同的ID標識。因此,NFT可實現鏈下物理環境中諸多物品的價值對標,如不動產、藝術收藏品,同時,還能體現IP權益、游戲裝備及認證信息等抽象物的價值。

FinCEN:社交網絡公司代幣化必須遵循法律

關注 作者:Danny Nelson   |   編譯者:Maya 金融犯罪執法網絡(FinCEN)副主任賈馬爾·辛迪(Jamal El-Hindi)在發言時表示,這些“新的支付技術”必須與現有金融機構保持相同的反洗錢標準,以免被違法者抓住漏洞。 他并沒有提及Facebook或其穩定幣Libra。

無聊猿的兩大伏筆

無聊猿的賣地終于結束了。整個過程創造了以太坊的諸多記錄,尤其是在手續費上幾近瘋狂,買家在買地時所交的手續費在高峰時甚至高達2到3個ETH。 不過事后這股狂熱的風潮似乎正在逐步遞減、回歸正常。截至寫稿時為止,ApeCoin的價格從賣地前的最高接近30美元降到了16.32美元。

Dot Finance閃電貸安全事件分析

8 月 25 日,知道創宇區塊鏈安全實驗室 監測到 BSC 鏈上的 DeFi 協議 Dot Finance 遭遇閃電貸襲擊,價值跌落近 35%。實驗室第一時間跟蹤本次事件并分析。

區塊鏈·世界志 | 多鏈+跨鏈+聚合平臺YouSwap帶來的技術顛覆

跨鏈+多鏈+聚合平臺YouSwap即將上線Heco!在DEX賽道,YouSwap帶來哪些技術顛覆?上線Heco,將會如何發展? 4月8日17:00,金色財經邀請YouSwap中文社區發起人David做客「區塊鏈·世界志」直播間,一起深入探討YouSwap在DEX賽道的發展策略。

如何建構 DAO 的新人引導體系?按這六步走

當你工作時,如果有10個陌生人在你的虛擬辦公室中游蕩,有人說他們很了解你,并想與你一起工作;另一些人問你,他們是否可以四處看看。你會有什么感覺呢?是激動?害怕?還是感覺該換份新工作了? 嚴格而言,在DAO構成的全新世界中,組織之間不再有嚴格的邊界,來自任何地方的人都能夠參與并做出貢獻。

如何錯誤驗證簽名:NBA 數字藏品發現為例

NBA最近發行了數字藏品,然而我們發現,其售賣數字藏品的合約存在非常嚴重的漏洞。攻擊者(“科學家”)可以通過漏洞無成本鑄造藏品然后出售獲利。 漏洞的成因在于對白名單用戶的簽名校驗有安全問題。具體來說,合約沒有保證白名單簽名只能被特定用戶使用而且只能使用一次。因此,攻擊者可以重用其他白名單用戶簽名鑄造藏品。

ads