據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:
1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;
2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;
3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;
4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;
5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;
6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;
7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;
8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;
9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。
慢霧:PREMINT攻擊者共竊取約300枚NFT,總計獲利約280枚ETH:7月18日消息,慢霧監測數據顯示,攻擊PREMINT的兩個黑客地址一共竊取了大約300枚NFT,賣出后總計獲利約280枚ETH。此前報道,黑客在PREMINT網站植入惡意JS文件實施釣魚攻擊,從而盜取用戶的NFT等資產。[2022/7/18 2:19:58]
慢霧:DEUS Finance 二次被黑簡析:據慢霧區情報,DEUS Finance DAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:
1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。
2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。
3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高getOnChainPrice函數獲取的LP價格。
4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。
5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。
針對該事件,慢霧安全團隊給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/4/28 2:37:18]
慢霧:ERC721R示例合約存在缺陷,本質上是由于owner權限過大問題:4月12日消息,據@BenWAGMI消息,ERC721R示例合約存在缺陷可導致項目方利用此問題進行RugPull。據慢霧安全團隊初步分析,此缺陷本質上是由于owner權限過大問題,在ERC721R示例合約中owner可以通過setRefund Address函數任意設置接收用戶退回的NFT地址。
當此退回地址持有目標NFT時,其可以通過調用refund函數不斷的進行退款操作從而耗盡用戶在合約中鎖定的購買資金。且示例合約中存在owner Mint函數,owner可在NFT mint未達總供應量的情況下進行mint。因此ERC721R的實現仍是防君子不防小人。慢霧安全團隊建議用戶在參與NFTmint時不管項目方是否使用ERC721R都需做好風險評估。[2022/4/12 14:19:58]
火幣全球站數據顯示,MDX短線上漲,突破3.5美元關口,現報3.5004美元,日內漲幅達到6.23%,行情波動較大,請做好風險控制.
Block Chain:2021/4/30 21:12:44美國商品期貨交易委員會(CFTC)已宣布任命去中心化交易項目0x Labs律師Jason Somensatto接替梅利莎·內特拉姆(Melissa Netram)擔任金融技術研究部門LabCFTC代理總監.
Block Chain:2021/4/30 21:12:39據decrypt消息,根據區塊鏈分析公司Whitestream的分析,土耳其交易所Thodex倒閉前,共有超過5000個BTC從Thodex控制的錢包轉入Kraken交易所.
Block Chain:2021/5/1 21:15:164月30日,官方消息,波卡生態預言協議Paralink與SeerLabs達成戰略合作協議,雙方將共同推進項目生態在亞洲市場的深耕與發展.
Block Chain:2021/4/30 21:14:03歐易OKEx數據顯示,OKT短線上漲,突破240美元關口,現報240.03美元,日內漲幅達到9.7%,行情波動較大,請做好風險控制.
Block Chain:2021/5/2 21:17:454月30日,專注于游戲的風險投資基金Bitkraft Ventures已與加密行業研究公司Delphi Digital達成合作,共同進軍區塊鏈游戲行業并投資加密資產和區塊鏈技術公司.
Block Chain:2021/4/30 21:12:56據Cointelegraph消息,紐約梅隆銀行(BNY Mellon)的ETF近期表現欠佳,紐約梅隆銀行將其歸因于對投資于比特幣的公司的敞口不足,未投資于MicroStrategy的股票的決定也影響了ETF的表現.
Block Chain:2021/4/30 21:13:14市場消息顯示,自2020年底以來,美股經紀商Robinhood的女性加密貨幣客戶數量增長了7倍.
Block Chain:2021/4/30 21:14:44據官方消息,2021年4月30日,HECO鏈上穩定幣兌換協議Depth在HECO Telegram群組進行線上AMA分享.
Block Chain:2021/4/30 21:14:36歐易OKEx數據顯示,OKB短線上漲,突破25美元關口,現報25.125美元,日內漲幅達到23.08%,行情波動較大,請做好風險控制.
Block Chain:2021/5/1 21:15:51據Glassnode的分析團隊發推稱,比特幣礦工7天內向加密貨幣交易所轉移的比特幣數量達到4個月低點,目前總計為49.9 BTC。不同于2021年初,目前礦工正在積累比特幣.
Block Chain:2021/4/29 21:10:28