以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊

Author:

Block

Time:2021/5/13 21:57:48

據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。

慢霧科技合伙人啟富:區塊鏈技術驅動的數字貨幣有很強的共識 未來應用場景很大:金色財經現場報道,9月20日,由金色財經主辦,水橋區塊鏈總冠名的“共為·創業者大會”在廈門舉辦。在主題為《區塊鏈如何推動數字經濟時代的發展》的圓桌對話環節,慢霧科技合伙人啟富表示,區塊鏈技術從誕生起就有財富再分配的功能。大家對區塊鏈的認知可能比較多在早期,大家對超主權或者非主權的貨幣的共識,使大家認為加密貨幣有很多使用場景。雖然目前加密貨幣的應用場景還不是很多,但是整個趨勢是非常明顯的,未來它會有更好的發展空間,尤其在泡沫或者通貨膨脹的時候有很好的優勢。[2020/9/20]

BKEX入駐慢霧區,發布安全漏洞與威脅情報賞金計劃:據官方消息,為了進一步保障用戶資產安全,提高平臺安全風控等級,BKEX 入駐慢霧區,發布“安全漏洞與威脅情報賞金計劃”,嚴重漏洞最高獎勵10,000USDT.本次漏洞賞金主要針對BKEX網站及APP。[2020/8/12]

聲音 | 慢霧科技余弦:安全是這個加密貨幣領域生態的關鍵基礎設施之一:慢霧科技聯合創始人余弦在微博上稱,加密貨幣領域的大小會議,常見的一個話題是“如何看待未來或未來應該看什么”,除了價值提升、應用落地這些大話題及拆分出來的一堆小話題,安全很少被特別展開提及,我想表達的是:未來,攻防對抗會持續加劇(不會減弱),安全是這個生態的關鍵基礎設施之一,在這個基礎設施之上,安全衍生品可以創造更大價值,到用戶層面安全盡量做到很有安全感且自然而然的無感。[2019/10/8]

“特斯拉接受狗狗幣支付”獲得77.9%投票者支持

昨日,特斯拉CEO馬斯克在推特上發起一項“是否希望特斯拉接受狗狗幣Doge支付?”的投票,當前已收集了36萬多人投票,距離結束還有8小時,投票數據顯示,77.9%的投票者支持特斯拉接受狗狗幣支付,22.1%的投票者反...

Block Chain:2021/5/12 21:51:24
Bitso CEO:USDC等穩定幣在拉丁美洲的需求正在增長

金色財經報道,Bitso首席執行官Daniel Vogel周二表示,拉丁美洲越來越多地將穩定幣作為一種價值存儲手段。根據Vogel的說法,Bitso開始看到該地區的客戶以穩定幣持有美元余額,自大流行以來,這種趨勢一直...

Block Chain:2021/5/12 21:51:06
CNBC評美國4月未季調CPI年率:4月整體CPI創2008年以來最高

CNBC評美國4月未季調CPI年率:4月整體CPI創2008年以來最高。整體能源價格較去年同期上漲25%,其中汽油價格上漲49.6%。被視為關鍵通脹指標的二手車和卡車價格飆升了21%,其中僅4月份就上漲了10%.

Block Chain:2021/5/12 21:54:49
YFI突破75000美元關口 日內漲幅為37.18%

歐易OKEx數據顯示,YFI短線上漲,突破75000美元關口,現報75020.0美元,日內漲幅達到37.18%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:50:35
ETH重回4100美元

火幣全球站數據顯示,ETH已重回4100美元,現報4101.5美元,日內跌幅達到2.11%,行情波動較大,請做好風險控制.

Block Chain:2021/5/13 21:55:49
去中心化衍生品交易平臺dFuture新增階梯強制平倉規則

據官方消息,去中心化衍生品交易所dFuture已于5月11日上線階梯強制平倉功能。此機制能夠避免高持倉量用戶的倉位一次性被全部平倉,有利于市場穩定.

Block Chain:2021/5/12 21:50:27
HyperGraph已在幣安智能鏈(BSC)上開啟挖礦

據官方消息,HyperGraph 于太平洋標準時間5月11日下午7點在幣安智能鏈(BSC)上開啟挖礦,開通了 HGT-BUSD、HGT-USDT、HGT-BNB LP池和MDX、DODO、CAKE 單池質押以獲得HGT.

Block Chain:2021/5/12 21:52:41
EOS突破13美元

火幣全球站數據顯示,EOS短線上漲,突破13美元,現報13.0001美元,日內漲幅達到24.56%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:50:24
聚幣Jubi將于5月12日19:00上線SAFEMOON、PIG

據官方消息,聚幣Jubi將于5月12日19:00上線SAFEMOON、PIG,開放SAFEMOON/USDT及PIG/USDT幣幣交易(考察區);SAFEMOON、PIG的充值提幣已開啟.

Block Chain:2021/5/12 21:53:58
Tether在EOS網絡增發3,000萬枚USDT

據DAppTotal穩定幣專題頁面數據顯示:05月12日18時31分,USDT發行方Tether在EOS網絡增發1筆價值30,000,000美元的USDT,塊高度為:183318514.

Block Chain:2021/5/12 21:54:16
BTC突破56500美元

火幣全球站數據顯示,BTC短線上漲,突破56500美元,現報56509.19美元,日內漲幅達到0.82%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:50:22
YFI核心開發者banteg推出1:100萬拆分YFI代幣的新項目Woofy

據官方消息,yearn.finance(YFI)核心開發者banteg發布拆分YFI代幣的新項目Woofy,允許將YFI和WOOFY雙向轉換,YFI持有者將能兌換為WOOFY.

Block Chain:2021/5/12 21:51:35
ads