前言
9月12日,知道創宇區塊鏈安全實驗室 監測到 Avalanche 上的 DeFi 協議 Zabu Finance 項目遭受閃電貸攻擊。實驗室第一時間跟蹤本次事件并分析。
涉及對象
攻擊合約
攻擊合約1:
0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400
攻擊合約2:
0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd
電視名人:機構希望能夠提高比特幣挖掘過程的透明度:金色財經報道,加拿大商人和電視名人Kevin O’Leary表示,華爾街投資者需要知道比特幣是如何被挖掘出來的。機構希望比特幣的挖掘地點和方式方面能夠提高透明度,從而提高華爾街托管部分比特幣供應量的的可能性。O’Leary稱,他改變了對比特幣作為資產類別的看法,現在比特幣占其個人資產的3%。但是,他不想購買挖掘過程會造成能源浪費和環境破壞的比特幣。[2021/3/16 18:47:30]
ZABUFarm:
0xf61b4f980a1f34b55bbf3b2ef28213efcc6248c4
SPORE:
0x6e7f5c0b9f4432716bdd0a77a3601291b9d9e985
最近30分鐘合約市場爆倉701萬美元 BTC爆倉560萬美元:據合約帝行情統計報告顯示:最近30分鐘合約市場全網總計爆倉701萬美元,其中BTC爆倉560萬美元。[2020/10/30 11:13:47]
漏洞成因分析
漏洞產生原因在于 Defi 協議與代幣協議之間的不兼容,其不兼容主要是 zabuFarm 合約質押功能與 spore 合約轉賬功能出現沖突,下面從雙方功能實現邏輯來分析沖突。
zabuFarm合約質押功能
zabuFarm 合約質押功能由函數 deposit 實現
江西南昌網警:“虛擬貨幣”投資需謹慎:江西南昌網警巡查執法官網發文《“虛擬貨幣”投資需謹慎 謹防被騙》。文章指出,近日南昌縣局接到受害人熊某報案稱,其被結識的苗某以代買“比特幣”的方式詐騙100余萬元。對此,提醒,要理性看待“區塊鏈”、“虛擬貨幣”這些看上去高大上的名稱,切勿輕易相信高額投資回報的誘人承諾,以免上當受騙造成不必要的經濟損失。[2020/10/29]
簡述 deposit 函數實現邏輯:
1.由傳參_pid 獲取對應礦池信息與用戶信息
2.更新_pid 對應礦池信息,當用戶賬戶不為 0 向用戶發送質押已產生獎勵
3.將傳參_amount 數量的代幣從函數調用者轉移到該合約
4.更新用戶添加的代幣以及最新獎勵狀態
5.觸發質押事件
spore合約轉賬功能
spore 合約轉賬功能由函數_transferStandard 實現(ps:_transferStandard 函數是 zabuFarm 合約質押功能轉賬時調用的函數)
簡述_transferStandard 函數實現邏輯:
1.由傳參 tAmount 通過_getValues 函數獲取五個值,分別是 rAmount 實際轉賬數量, rTransferAmount 收費后轉賬數量, rFee 實際費用,tTransferAmount 初始轉賬數量,tFee 初始費用
2.對相應賬戶進行實際轉賬代幣數量更新
3.通過_reflectFee 函數進行費用記錄更新
由此我們可以發現 zabuFarm 合約質押功能與 spore 合約轉賬功能出現沖突的本質在于 deposit 函數僅是對用戶傳入轉賬金額_amount 做用戶賬戶更新記錄,而不是對_transferStandard 函數在收取費用后實際轉賬做用戶賬戶更新記錄,導致實際收款小于賬戶記錄,俗稱虧本買賣。
簡述攻擊過程
1.利用攻擊合約1 0x0e65,將 WAVAX 代幣通過 Pangolin 置換成 SPORE 代幣,并質押到 ZABUFarm 合約中;
2.通過攻擊合約2 0x5c9A 從 Pangolin 閃電貸借出 SPORE 代幣,并利用 SPORE 代幣不斷在 ZABUFarm 合約進行質押-提現的操作,消耗原本屬于ZABUFarm 合約的SPORE 代幣,由于 ZABUFarm 合約是通過 SPORE 代幣總量計算獎勵,攻擊合約1 0x0e65 會獲得巨額 ZABU 代幣獎勵;
3.最后取出質押 SPORE 代幣,歸還閃電貸,拋售 ZABU 代幣獲利。
總結
此次攻擊屬于 defi 協議與代幣協議之間不兼容導致的,迄今為止此類攻擊事件已發生數次,知道創宇區塊鏈安全實驗室再次提醒,近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:
自5月初比特幣價格大幅回撤以來,DeFi板塊遭到了重創,這可以從所有協議上鎖定的加密資產總價值 (TVL) 的下降中看出。 據統計,過去兩個月,DeFi 協議上的TVL已經從1540 億美元下降到1087 億美元,下滑了大約30% 。這看起來似乎很糟糕,但該數據從去年的20.2億美元增長到如今的1100億美元,年同比增長仍高達5500%。
NFT 風靡全球之勢已經無法阻擋,全世界不少知名球星、影星、歌星也都紛紛趁熱推出了自己的 NFT 系列。 也許有很多人覺得 “NFT” 這個詞理解起來有些困難,畢竟其中涉及到的技術術語非常晦澀難懂。其實,用通俗易懂的話來說,NFT就是存儲在區塊鏈上的獨立、不可互換的數據單元。
4月23日,NFT項目Akutars 在社交媒體上發布了有關11,539ETH(價值3400萬美元)被永久鎖定的消息。
前言 9月12日,知道創宇區塊鏈安全實驗室 監測到 Avalanche 上的 DeFi 協議 Zabu Finance 項目遭受閃電貸攻擊。實驗室第一時間跟蹤本次事件并分析。
? 在周一的一篇推特帖子中,OpenSea宣布收購NFT市場聚合器Gem,價格未披露。OpenSea首席執行官Devin Finzer在一篇博客文章中表示,該公司采取這一舉措是為了改善其經驗更豐富的“專業”用戶的體驗。 Gem允許交易員購買不同藏品和多個市場的NFT,從而節省了gas費用。
(自畫像,梵高) DeFi開啟了開放金融的道路,其無須許可的可組合性展示出跟傳統金融完全不同的特性,這讓它成為區塊鏈過去一年難得的亮點,承載了加密世界的希望。不過,DeFi也并非完美。它也有弱點,如果處理不當,它也可能會引發加密世界內的經濟危機。 DeFi還很早期,除了可能的漏洞風險之外,還存在的治理攻擊等風險。
隨著視覺藝術家、明星入局數字藝術藏品(NFT)市場,再加上2021年下半年GameFi熱潮的來襲,我們見證了一個個重量級的NFT項目。音樂數字藏品市場也在持續發力中,根據 Footprint Analytics的數據顯示,目前音樂NFT市場份額占 NFT 市場的 0.11%,仍然擁有十分廣闊的想象空間。 盡管處在成長期,音樂類NFT的收入卻賺足了眼球。