以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

慢霧:PancakeBunny被黑是一次典型利用閃電貸操作價格的攻擊

Author:

Block

Time:2021/5/20 22:24:55

幣安智能鏈上DeFi收益聚合器PancakeBunny項目遭遇閃電貸攻擊,慢霧安全團隊解析:這是一次典型的利用閃電貸操作價格的攻擊,其關鍵點在于WBNB-BUNNYLP的價格計算存在缺陷,而BunnyMinterV2合約鑄造的BUNNY數量依賴于此存在缺陷的LP價格計算方式,最終導致攻擊者利用閃電貸操控了WBNB-BUNNY池子從而拉高了LP的價格,使得BunnyMinterV2合約鑄造了大量的BUNNY代幣給攻擊者。慢霧安全團隊建議,在涉及到此類LP價格計算時可以使用可信的延時喂價預言機進行計算或者參考此前AlphaFinance團隊。

慢霧:正協助Poly Network追查攻擊者,黑客已實現439萬美元主流資產變現:7月2日消息,慢霧首席信息安全官23pds在社交媒體發文表示,慢霧團隊正在與Poly Network官方一起努力追查攻擊者,并已找到一些線索。黑客目前已實現價值439萬美元的主流資產變現。[2023/7/2 22:13:24]

慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容:據慢霧區消息,6 月 7 日,Equalizer Finance 遭受閃電貸攻擊。慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 與 Vault 合約,FlashLoanProvider 合約提供閃電貸服務,用戶通過調用 flashLoan 函數即可通過 FlashLoanProvider 合約從 Vault 合約中借取資金,Vault 合約的資金來源于用戶提供的流動性。

2. 用戶可以通過 Vault 合約的 provideLiquidity/removeLiquidity 函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受 Vault 合約中的流動性余額與流動性憑證總供應量的比值影響。

3. 以 WBNB Vault 為例攻擊者首先從 PancekeSwap 閃電貸借出 WBNB

4. 通過 FlashLoanProvider 合約進行二次 WBNB 閃電貸操作,FlashLoanProvider 會先將 WBNB Vault 合約中 WBNB 流動性轉給攻擊者,隨后進行閃電貸回調。

5. 攻擊者在二次閃電貸回調中,向 WBNB Vault 提供流動性,由于此時 WBNB Vault 中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6. 攻擊者先歸還二次閃電貸,然后從 WBNB Vault 中移除流動性,此時由于 WBNB Vault 中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7. 攻擊者通過以上方式攻擊了在各個鏈上的 Vault 合約,耗盡了 Equalizer Finance 的流動性。

此次攻擊的主要原因在于 Equalizer Finance 協議的 FlashLoanProvider 合約與 Vault 合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。[2022/6/8 4:09:22]

慢霧:Let's Encrypt軟件Bug導致3月4日吊銷 300 萬個證書:Let's Encrypt由于在后端代碼中出現了一個錯誤,Let's Encrypt項目將在撤銷超過300萬個TLS證書。詳情是該錯誤影響了Boulder,Let's Encrypt項目使用該服務器軟件在發行TLS證書之前驗證用戶及其域。慢霧安全團隊提醒:數字貨幣行業有不少站點或內部系統為安全目的而使用 Let's Encrypt 自簽證書,請及時確認是否受到影響。如有影響請及時更新證書,以免造成不可預知的風險。用戶可查看原文鏈接在線驗證證書是否受到影響。[2020/3/4]

Gate.io 將于5月21日開啟Startup項目DOP

據官方公告,Gate.io將于5月21日10:00 至5月21日22:00開啟Startup項目Drops Ownership Power(DOP)認購通道,12小時內有效下單同等對待.

Block Chain:2021/5/21 22:27:54
BSV跌破160美元關口 日內跌幅為14%

火幣全球站數據顯示,BSV短線下跌,跌破160美元關口,現報159.882美元,日內跌幅達到14%,行情波動較大,請做好風險控制.

Block Chain:2021/5/20 22:23:22
瑞典央行副行長:加息是政策正常化的第一步,然后是允許資產負債表收縮

瑞典央行副行長史金斯利:國際上普遍認為,加息是政策正常化的第一步,然后是允許資產負債表收縮.

Block Chain:2021/5/20 22:25:55
DOGE突破0.43美元關口 日內漲幅為51.11%

歐易OKEx數據顯示,DOGE短線上漲,突破0.43美元關口,現報0.430193美元,日內漲幅達到51.11%,行情波動較大,請做好風險控制.

Block Chain:2021/5/20 22:26:34
Block.one將Voice升級為基于NFT的社交平臺

Block.one已經決定將其去中心化社交媒體平臺Voice向公眾關閉幾個月,將其升級為基于NFT的社交平臺。Voice目前表示,這是“面向新興創作者的NFT平臺”,計劃于2021年夏天推出.

Block Chain:2021/5/20 22:23:42
數字資產基金TRGC宣布其已向公眾開放

據Zycrypto 5月21日消息,數字資產基金TRGC在封閉環境中運營了4年之后,該基金宣布向公眾開放。TRGC希望吸引來自世界各地的家族理財室和高凈值個人,為其進入科技行業的探索提供資金.

Block Chain:2021/5/21 22:27:50
英偉達RTX 3080Ti及3070Ti將發售,將限制挖礦能力

外媒wccftech報道稱,英偉達RTX 3080Ti/3070Ti兩款新顯卡發布時間確定,將會在5月31日舉辦的COMPUTEX 2021電腦展上正式亮相.

Block Chain:2021/5/21 22:28:50
DeFi平臺在過去24小時清算了6.62億美元貸款

金色財經報道,去中心化借貸平臺上的借款人正在迅速平倉。根據去中心化金融(DeFi)錢包提供商Debank的說法,抵押品的清算量增長了14倍.

Block Chain:2021/5/20 22:22:53
YFI突破45000美元關口 日內跌幅為35.41%

歐易OKEx數據顯示,YFI短線上漲,突破45000美元關口,現報45051.0美元,日內跌幅達到35.41%,行情波動較大,請做好風險控制.

Block Chain:2021/5/20 22:23:35
Gate.io“天天理財”第221期 BTC鎖倉理財中午開啟

據官方公告,Gate.io 于5月20日(今日)12:00上線第221期 BTC鎖倉理財,200 BTC,鎖倉期限7天。手機App用戶可在行情頁面選擇“理財寶”按鈕參與,手機瀏覽器和電腦Web用戶點擊“芝麻金融”-“...

Block Chain:2021/5/20 22:24:27
馬斯克:比特幣挖礦的能源使用量開始超過一個中等規模國家的能源使用量

特斯拉CEO埃隆·馬斯克:最近(在挖礦上的)能源使用量的極端增長不可能在可再生能源的幫助下迅速降低,比特幣挖礦的能源使用量開始超過一個中等規模國家的能源使用量.

Block Chain:2021/5/21 22:27:47
ET日內漲幅達40.78%

MDEX數據顯示,ET短線上漲,最高漲至0.131美元,現報0.126美元,日內漲幅達到40.78%,行情波動較大,請做好風險控制.

Block Chain:2021/5/21 22:28:12
ads