據慢霧區消息, 2021 年 9 月 12 日,Avalanche 上 Zabu Finance 項目遭受閃電貸攻擊,慢霧安全團隊第一時間介入分析,并將分析結果分享如下。?
相關信息
Zabu Finance 是 Avalanche 上的下一代去中心化金融 (DeFi) 項目。Zabu Finance 成熟的生態系統包括收益聚合、收益耕作、抵押、籌款。
以下是本次攻擊涉及的具體地址:
攻擊流程
1、攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約 1 在 Pangolin 將 WAVAX 兌換成 SPORE 代幣,并將獲得的 SPORE 代幣抵押至 ZABUFarm 合約中,為后續獲取 ZABU 代幣獎勵做準備。2、攻擊者通過攻擊合約 2 從 Pangolin 閃電貸借出 SPORE 代幣,隨后開始不斷的使用 SPORE 代幣在 ZABUFarm 合約中進行`抵押/提現`操作。由于 SPORE 代幣在轉賬過程中需要收取一定的手續費 (SPORE 合約收取),而 ZABUFarm 合約實際接收到的 SPORE 代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到 ZABUFarm 合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但 ZABUFarm 合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時 ZABUFarm 合約實際接收到的 SPORE 代幣數量小于攻擊者在提現時 ZABUFarm 合約轉出給攻擊者的代幣數量。3、攻擊者正是利用了 ZABUFarm 合約與 SPORE 代幣兼容性問題導致的記賬缺陷,從而不斷通過抵押/提現操作將 ZABUFarm 合約中的 SPORE 資金消耗至一個極低的數值。而 ZABUFarm 合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的 SPORE 代幣總量參與計算的,因此當 ZABUFarm 合約中的 SPORE 代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。4、攻擊者通過先前已在 ZABUFarm 中有進行抵押的攻擊合約 1 獲取了大量的 ZABU 代幣獎勵,隨后便對 ZABU 代幣進行了拋售。
多鏈數據經紀平臺Itheum與Polkastarter Gaming達成合作:官方消息,多鏈數據經紀平臺Itheum與鏈游Polkastarter Gaming達成合作,Polkastarter Gaming將加入Itheum的公會合作伙伴網絡,采用Itheum獨家的玩家護照(Gamer Passport),使玩家能夠擁有和交易他們的數據。[2022/6/16 4:32:48]
MistTrack 分析過程
慢霧 AML 團隊分析統計,本次攻擊黑客獲利約 60 萬美元。
資金流向分析
慢霧 AML 旗下?MistTrack 反洗錢追蹤系統分析發現,以太坊上的攻擊者地址 (0x9ed...f86)?初始資金來自混幣平臺 Tornado.Cash 轉入的 31 ETH。
接著,將 30 WETH 跨鏈到?Avalanche。
菲律賓央行擴大加密監管范圍 交易所及托管平臺需申請許可證:1月26日消息,菲律賓央行已擴大加密貨幣領域的監管范圍,所有加密貨幣金融服務提供商均被包括在內。因此,從事加密貨幣交易的加密貨幣交易所和托管平臺現在必須獲得央行的批準,同時擴大后的監管制度還涵蓋了加密貨幣衍生品平臺。(Cointelegraph)[2021/1/26 13:34:07]
攻擊者在 Avalanche?上分別創建了攻擊合約 1 和 2。
接著,攻擊者通過攻擊合約 1 將 WAVAX 兌換為 SPORE,并將 SPORE 抵押到 ZABUFarm 合約中。
攻擊者通過攻擊合約 2 從 Pangolin 閃電貸借出 SPORE 代幣,隨后多次在 ZABUFarm 合約中進行抵押/提現操作。
在獲利后,攻擊者將獲利的約 45 億 ZABU 代幣多次兌換為 WAVAX 代幣,再將 WAVAX 代幣兌換為 201?WETH.e。
接著,攻擊者將獲利的 WETH.e 跨鏈到以太坊。
沒有任何停歇,攻擊者直接將獲利資金通過 Tornado.Cash 轉出。
經過以上分析,可以認為攻擊者是較為專業的,毫不含糊地直接從 Tornado.Cash 轉入初始資金,最后又通過 Tornado.Cash 順利將獲利資金轉出。
總結
此次攻擊是由于 Zabu Finance 的抵押模型與 SPORE 代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。
Tags:
今年早些時候,NFT市場充滿資本與新興團隊。游戲公司、科技巨頭、時尚和運動鞋企業將NFT作為下一個大型科技產品,紛紛下注。 然而,三個月之后,對NFT的討論逐漸減少,隨著相當大的爭議和整個NFT市場的大幅下跌,大型機構開始持觀望態度。 而實際上,隨著藝術家、投資者和企業家蜂擁到僅僅是雛形的Web3領域,去年NFT的總銷售額已超過230億美元。
美國國稅局IRS今天以稅收裁定 (Revenue Rulings) 的形式發布了新的指南,該稅收裁定解決了加密資產“硬分叉”對現有加密資產所有者在稅收方面產生的影響。 新指南暗示,一旦硬分叉的新代幣記錄在新分叉的區塊鏈上,納稅人就擁有了對該加密資產的控制權,因此可以轉讓、出售、交易或以其他方式處置該加密資產,這屬于需要納稅的收入。
隨著年中的將近,我們開始回顧過去NFT產業的增長。那么本周NFT產業有怎樣有趣的新聞呢? 讓我們來回顧一下過去一周NFT市場的重要新聞。 最初作為Meme的Goblin已成為本周最熱門的NFT收藏。
據慢霧區消息, 2021 年 9 月 12 日,Avalanche 上 Zabu Finance 項目遭受閃電貸攻擊,慢霧安全團隊第一時間介入分析,并將分析結果分享如下。? 相關信息 Zabu Finance 是 Avalanche 上的下一代去中心化金融 (DeFi) 項目。Zabu Finance 成熟的生態系統包括收益聚合、收益耕作、抵押、籌款。
“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰,然而我們希望通過這樣的努力讓大家能夠正確認知波卡,也讓不了解波卡的人方便快速掌握波卡相關知識,今天是該欄目的第35期,詳細介紹NFT與波卡網絡中的各種NFT。
無聊猿上線之后,給持有者發布了一個又一個的福利。其中比較大的福利有三次。 第一次是給BAYC的持有者空投一只小狗BAKC(無聊狗)。 第二次是給每個BAYC的持有者空投一個變種液體,BAYC的持有者拿到這個變種液體后用到自己持有的BAYC上,就會憑空產生一個變種猿MAYC。這也就相當于給BAYC的持有者空投了一只變種猿。
隨著 DeFi 的出現,穩定幣持有者可為他們曾經閑置的資產獲得有吸引力的收益。 過去的幾年中,穩定幣已獲得了爆炸性的采用,它們的廣泛應用始于中心化交易所之間的交易與轉賬。從那時起,穩定幣就作為生態系統中的主要原語進入了 DeFi。 或許,最重要的是,很多加密土著在退出風險時會轉而持有穩定幣,而不是其本國貨幣。