以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

慢霧:Avalanche鏈上Zabu Finance被黑簡析

Author:

Block

Time:2021/9/12 23:19:21

據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

慢霧:蘋果發布可導致任意代碼執行的嚴重漏洞提醒,請及時更新:7月11日消息,慢霧首席信息安全官23pds發推稱,近日蘋果發布嚴重漏洞提醒,官方稱漏洞CVE-2023-37450可以在用戶訪問惡意網頁時導致在你的設備上任意代碼執行,據信這個已經存在被利用的情況,任意代碼危害嚴重,請及時更新。[2023/7/11 10:47:05]

慢霧:共享Apple ID導致資產被盜核心問題是應用沒有和設備碼綁定:5月19日消息,慢霧首席信息安全官23pds發推表示,針對共享Apple ID導致資產被盜現象,核心問題是應用沒有和設備碼綁定,目前99%的錢包、交易App等都都存在此類問題,沒有綁定就導致數據被拖走或被惡意同步到其他設備導致被運行,攻擊者在配合其他手法如社工、爆破等獲取的密碼,導致資產被盜。23pds提醒用戶不要使用共享Apple ID等,同時小心相冊截圖被上傳出現資產損失。[2023/5/19 15:13:08]

慢霧:Ribbon Finance遭遇DNS攻擊,某用戶損失16.5 WBTC:6月24日消息,Ribbon Finance 發推表示遭遇 DNS 攻擊,慢霧MistTrack通過鏈上分析發現攻擊者與今天早前的Convex Finance 攻擊者是同一個,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻擊者共用的用來調用惡意合約的錢包地址。同時分析發現,Ribbon Finance某用戶在攻擊中損失了 16.5 WBTC,具體交易為:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]

Arbitrum免許可代幣橋接功能將于10月22日對所有項目開放

9月13日消息,以太坊擴容方案Arbitrum宣布其免許可代幣橋接功能將于10月22日對所有項目開放,該功能將適用于基本的ERC20代幣的功能以及在L1和L2上的可傳輸性.

Block Chain:2021/9/13 23:21:27
1億枚DAI被鑄造,或是最大一筆鑄造交易

金色財經報道, Vault#8463(ETH-A)被用于生成穩定幣DAI,據最新消息顯示,1億枚DAI被鑄造,當前清算價格為1,355.37美元,Vault債務為496,806 ,171 DAI,DAI總供應量約為6...

Block Chain:2021/9/11 23:18:27
數據:當前DEX24小時總交易量為33.8億美元

金色財經報道,據DeBank數據顯示,目前DEX24小時總交易量33.8億美元.

Block Chain:2021/9/12 23:19:34
印度加密交易所在節日季期間推出各類營銷活動以吸引散戶

9月13日消息,為了慶祝印度節日季,當地加密貨幣交易所正在通過發起積極的營銷活動和免費贈送加密貨幣來吸引散戶。在9月10日開始的印度節日季,加密貨幣交易所鼓勵市民選擇比特幣作為禮物,而不是他們每年這個時候的傳統選擇—...

Block Chain:2021/9/13 23:21:12
Alameda Research新鑄造2500枚WBTC,價值約1.12億美元

Whale Alert數據顯示,Alameda Research于北京時間 2021年9月14日 8:56 在以太坊網絡上新鑄造2500枚WBTC,價值約1.12億美元.

Block Chain:2021/9/14 23:23:27
BTC跌破45000美元關口 日內跌幅為1.96%

火幣全球站數據顯示,BTC短線下跌,跌破45000美元關口,現報44991.3美元,日內跌幅達到1.96%,行情波動較大,請做好風險控制.

Block Chain:2021/9/13 23:20:24
以太坊未確認交易為176,578筆

金色財經消息,據OKLink數據顯示,以太坊未確認交易176,578筆,當前全網算力為660.14TH/s,全網難度為8.82P,當前持幣地址為62,594,765個,同比增加115,097個,24h鏈上交易量為1,...

Block Chain:2021/9/13 23:19:58
貝萊德 CIO:比特幣的市場和價格可能會大幅上漲

金色財經報道,資產管理公司Blackrock的首席信息官表示,比特幣的市場和價格可能會大幅上漲。此前消息,貝萊德購入了價值超過3.8億美元的比特幣挖礦公司股票.

Block Chain:2021/9/13 23:20:20
彭博社:今年開采比特幣所消耗的能源已經超過2020年的水平

彭博社發推稱,今年開采比特幣所消耗的能源已經超過2020年的水平,將相當于巴基斯坦消耗的所有電力.

Block Chain:2021/9/13 23:21:50
薩爾瓦多總統 :未來幾天內薩爾瓦多的比特幣錢包將 100% 運行

金色財經報道,薩爾瓦多總統Nayib Bukele表示,薩爾瓦多的 Chivo 加密貨幣錢包將很快全面投入使用.

Block Chain:2021/9/15 23:25:31
NFT 24小時資金凈流入17.87億元人民幣

金色財經監測數據顯示,加密貨幣市場24小時資金凈流入排名前三分別為Space Doodles系列NFT24小時交易額漲幅突破150%:金色財經報道,據NFTGo.io數據顯示,Space Doodles系列NFT總市...

Block Chain:2021/9/15 23:25:16
劉權:區塊鏈發展分為分布式存儲,DeFi,NFT和元宇宙三個階段

金色財經報道,2021中國區塊鏈產業高峰論壇分論壇“NFT與元宇宙”9月10日下午在北京國家會議中心隆重開啟。在峰會的“NFT與元宇宙”分論壇中,中國中小企業協會副會長、秦皇島原市長寧金彪先生進行了開幕致辭.

Block Chain:2021/9/14 23:23:56
ads