以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

慢霧分析 Zabu Finance 遭閃電貸攻擊:抵押模型與 SPORE 代幣不兼容所致_ABU:ORE

Author:

Time:1900/1/1 0:00:00

鏈聞消息,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊針對此過程進行分析,具體攻擊步驟如下:1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備;2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行「抵押/提現」操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中慢霧注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量;3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過「抵押/提現」操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值;4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售;此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。參考:攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[2021/12/11 7:31:47]

慢霧:Furucombo被盜資金發生異動,多次使用1inch進行兌換:據慢霧MistTrack,2月28日攻擊Furucombo的黑客地址(0xb624E2...76B212)于今日發生異動。黑客通過1inch將342 GRO、69 cWBTC、1700萬cUSDC兌換成282 ETH,并將147ETH從Compound轉入到自己的地址,截至目前該黑客地址余額約170萬美元,另一個黑客地址余額為約1200萬美元。[2021/3/3 18:12:14]

動態 | 慢霧安全團隊發現新型公鏈攻擊手法“異形攻擊”:慢霧安全團隊發現針對公鏈的一種新型攻擊手法“異形攻擊”(又稱地址池污染),是指誘使同類鏈的節點互相侵入和污染的一種攻擊手法,漏洞的主要原因是同類鏈系統在通信協議上沒有對非同類節點做識別。這種攻擊在一些參考以太坊通信協議實現的公鏈上得到了復現,以太坊同類鏈,由于使用了兼容的握手協議,無法區分節點是否屬于同個鏈,導致地址池互相污染,節點通信性能下降,最終造成節點阻塞、主網異常等現象。相關公鏈需要注意持續保持主網健康狀態監測,以免出現影響主網穩定的攻擊事件出現。[2019/4/18]

Tags:ABUSPOREOREPORABU幣Sporesliveforeverbitkeeporg錢包app下載

以太坊價格
a16z 開放 DeFi 代幣委托管理申請,可申請的項目包含 dYdX、Uniswap 等_EFI:WEB4價格

鏈聞消息,硅谷風投機構AndreessenHorowitz在推特公開表示開放DeFi代幣委托管理的申請,可申請的項目包括dYdX、Uniswap、Compound、Maker、Fei.

1900/1/1 0:00:00
Gate.io 即將首發上線Startup項目Vent Finance (VENT)及認購規則公告_GAT:Gate.io

Gate.io已上線“Startup上線通道”,為給優質初創項目提供更為快捷的上幣通道,和給予用戶提供早期投資機會.

1900/1/1 0:00:00
對沖基金大佬庫珀曼:我老了不懂比特幣,但它不可能取代美元_比特幣:比特幣最新價格行情美元騰訊財經

據新浪財經9月10日消息,美國億萬富翁投資者、對沖基金大鱷里昂-庫珀曼周四表示,不懂比特幣的人很可能是像他自己這樣的老年人,對那些為現金尋找穩定避風港的人來說,黃金是更好的保值手段.

1900/1/1 0:00:00
關于暫停ADA充提業務的公告_TPS:COM

尊敬的ZB用戶: ???由于ADA錢包升級,中幣現已暫停ADA充值和提幣業務,給您帶來的不便敬請諒解!???感謝您對中幣的支持與信任!Ripple回應SEC關于Hinman電子郵件裁決的反對意見.

1900/1/1 0:00:00
Gate.io 已開啟POLC,BLANKV2,DUCK,DPR,DPET新版流動性礦池獎勵(自動做市商AMM模式),今日年化收益率高達2,172.86%_GAT:GATE

今日,POLC,BLANKV2,DUCK,DPR,DPET已正式上線USDT、ETH交易池,并開啟新版流動性礦池獎勵.

1900/1/1 0:00:00
消息人士:美監管機構將決定是否啟動對 Tether 等穩定幣的審查,計劃 12 月前發布穩定幣建議_DIC:EOS

鏈聞消息,據彭博社援引消息人士報道,經過數周的審議,美國財政部和其它相關聯邦監管機構即將決定是否啟動金融穩定監督委員會的評估,以正式審查Tethe和其他穩定幣是否威脅金融穩定.

1900/1/1 0:00:00
ads