比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊

Author:

Block

Time:2021/5/13 21:57:48

據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。

BitZ平臺在慢霧科技的安全審計中評級為優:據官方消息,區塊鏈安全公司-慢霧科技通過十大維度對BitZ平臺進行安全審計,BitZ平臺憑借優異的表現在本次安全審計中評級為:優。本次安全審計核心目標是為BitZ平臺檢測潛在的威脅點,協助 BitZ平臺提升安全維度。協力BitZ團隊一起為客戶的資金安全做出有效的推進,更好的保護廣大BitZ用戶的安全。

BitZ平臺創立于2016年,是聯合區塊鏈資深從業者和專業量化團隊交易團隊創立的一家專注于區塊鏈數字資產交易和交流的平臺。BitZ采用全球頂尖的安全技術,持續不斷的為用戶提供安全、快速、智能的區塊鏈資產流通服務。[2020/8/6]

聲音 | 慢霧分析:Upbit 可能遭遇了 APT 攻擊:慢霧安全團隊懷疑 Upbit 被盜 34.2 萬 ETH 可能和之前一直在活動的 APT(高級持續性威脅)攻擊有關,這種攻擊的特點是長期潛伏,直到碰到可操作的大資金,一次性大筆盜走。因為年初 Upbit 就發現來自朝鮮的這類攻擊行為。當然我們也不能排除內鬼可能性。此外,被盜的是 Upbit 的ETH 熱錢包。冷錢包應該暫無風險。[2019/11/27]

分析 | 慢霧預警:ADX合約設計疑似存在“后門”風險:安全公司慢霧發布安全預警稱,ADX合約設計疑似存在“后門”風險。具體細節為:在合約中grantVestedTokens方法寫了轉賬是否可以允許被revoke ,可以在grants這個mapping中或者tokenGrant中查到用戶生成的這個TokenGrant到底允不允許revoke, 如果是允許revoke則要慎重,用戶可以通過revokeTokenGrant撤回,這樣holder就會受到損失,代幣可能會回到原本用戶的余額上或者 轉到0xdead, 這取決于burnsOnRevoke的值。

ADX項目業務設計比較特殊,如果在對接交易所的話,沒有說明對接的方式,以及一些特殊方法的調用和判斷,會造成交易所損失,請交易所注意對接時候相關細節處理。[2019/5/10]

納指期貨跌幅再度擴大至1.53%

行情顯示,納指期貨跌幅再度擴大至1.53%。美股股指期貨跌幅延續,納指期貨跌超3%:行情顯示,美股股指期貨跌幅延續,納指期貨跌超3%,道指期貨、標普500指數期貨分別跌約2%和2.5%.

Block Chain:2021/5/12 21:55:10
Huobi Global全球觀察區將于今日15:00開放O3充幣業務

官方消息,Huobi Global“全球觀察區”定于5月13日上線O3 (O3Swap) ,5月13日15:00開放O3的充幣業務。充值量滿足市場交易需求時開放O3幣幣交易(O3/USDT、O3/BTC).

Block Chain:2021/5/13 21:57:58
去中心化衍生品交易所dYdX Layer 2永續合約交易量達10億美元

去中心化衍生品交易所dYdX發布推特表示, 其Layer 2永續合約自4月在主網上公開發行以來,總交易量已達到10億美元.

Block Chain:2021/5/13 21:57:42
AAVE突破550美元關口 日內漲幅為23.02%

火幣全球站數據顯示,AAVE短線上漲,突破550美元關口,現報550.7529美元,日內漲幅達到23.02%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:55:04
SHAP按計劃對SHIB持倉用戶進行了隨機地址空投

據公開消息,BSC上社區自治型代幣SHAP(沙皮狗)已向以太坊上SHIB持幣地址進行了隨機空投。用戶在導入BSC賬戶后將收到SHAP獎勵。目前階段有700-1000個地址收到了空投獎勵.

Block Chain:2021/5/12 21:54:52
以太坊擴展解決方案Nahmii完成300萬美元種子輪融資

以太坊擴展解決方案Nahmii完成300萬美元的種子輪融資,DARMA領投.

Block Chain:2021/5/11 21:50:16
聚幣Jubi將于5月12日18:00上線ICP、FTT3倍多空杠桿ETF交易對

據官方消息,聚幣Jubi將于5月12日18:00(UTC+8)新支持4個杠桿ETF交易對:ICP3L/USDT、ICP3S/USDT、FTT3L/USDT、FTT3S/USDT.

Block Chain:2021/5/12 21:53:41
Filecoin網絡目前總質押量約為7160萬枚FIL

據IPFS100.com報道,Filfox瀏覽器數據顯示,Filecoin網絡當前區塊高度為749861,全網有效算力為5.178EiB,總質押量約為7160萬枚FIL,活躍礦工數為2233個,每區塊獎勵為25.83...

Block Chain:2021/5/12 21:52:54
Gate.io博客上線

據官方公告,Gate.io今日已上線博客功能,將為用戶提供全方位的投資支持,帶來最及時的行業資訊、有料的專欄內容、獨家的研究報告、有趣的百科普及等內容.

Block Chain:2021/5/12 21:52:43
美聯儲布拉德:預計2021年通脹率在2.5%-3%之間

美聯儲布拉德表示,希望通脹預期穩定在2%。 預計2021年通脹率在2.5%-3%之間。到2022年的通脹率可能為2.5%,但并非所有的情況都是暫時的,因為美聯儲正試圖提高預期.

Block Chain:2021/5/12 21:51:08
以太坊2.0客戶端Teku發布v21.5.0,新數據庫使用LevelDB來減少內存使用并提高可靠性

官方消息,以太坊2.0客戶端Teku發布v21.5.0,關鍵更改包括:新數據庫現在使用LevelDB來減少內存使用并提高可靠性,現有數據庫不受影響;支持eth1端點的自動故障轉移.

Block Chain:2021/5/12 21:53:08
Solana啟動6000萬美元投資基金,將專注巴西、俄羅斯、印度和烏克蘭市場

根據周三的公告,Solana基金會啟動四個戰略投資基金,總額為6000萬美元,以促進新興市場中Solana生態系統的發展。這四只基金將專注于四個市場,分別是:巴西、俄羅斯、印度和烏克蘭.

Block Chain:2021/5/12 21:55:29
ads