区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > TRX > 正文

“闪电贷攻击”再现 ApeRocket Finance被黑事件简析

作者:

时间:

一、事件概览

北京时间7月14日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,BSC生态DeFi收益耕种聚合器ApeRocket Finance遭遇“闪电贷攻击”。据相关消息指出,此次攻击事件中,攻击者针对的是ApeRocket其下Apeswap的SPACE-BNB池,其项目代币SPACE已下跌逾75%。

成都链安·安全团队近期已披露多起BSC生态“闪电贷”攻击事件,在ApeRocket Finance被黑事件中,攻击者依然利用了“闪电贷”的攻击原理,“换汤不换药”,通过操纵项目合约的“质押收益”和“奖励机制”从而进行获利。值得注意的是,ApeRocket Finance是本月首起较为典型的安全攻击事件,在此提醒各项目方做好日常安全审计和安全防护工作。

二、事件分析

攻击过程分析

1. 攻击者首先利用了“闪电贷”,借取了1259459+355600个cake。

2. 随后,将其中的509143个cake抵押至AutoCake(相当于是Aperocket的策略合约)。

3. 攻击者将剩余的1105916个cake直接打入AutoCake合约。

4. 然后攻击者再调用AutoCake中的harvest触发复投,将步骤3中打入Autocake的cake进行投资。

5. 完成上述攻击步骤后,攻击者调用AutoCake中的getReward结算步骤2中的抵押盈利,随即触发奖励机制铸币大量的SPACE Token进行获利。

6. 归还“闪电贷”,完成整个攻击后离场。

攻击原理分析

在此次攻击事件中,攻击者首先在AutoCake中抵押了大量Cake,这使得其持股占比非常之高,从而能够分得AutoCake中几乎全部的质押收益。

在步骤3中,攻击者直接向AutoCake合约中打入大量cake,这部分cake因并没有通过抵押的方式打入AutoCake合约;根据合约自身逻辑,将会被当作“奖励”(抵押cake,奖励也是cake)。

一来一回,直接打入AutoCake中的cake大部分最终也会结算给攻击者。

但另一方面,在进行getReward操作时,函数会根据质押而获得奖励的数量来铸币SPACE Token发放给用户,做为另外的奖励。在正常情况下,质押奖励较少,因此铸币的SPACE Token也会很少;但由于攻击者上述的操作,便导致铸出了大量的SPACE Token。

三、事件复盘

不难看出,这是一次典型的利用“闪电贷”而完成获利的攻击事件,其关键点在于AutoCake合约自身逻辑的“奖励机制”,最终导致攻击者铸出了大量的SPACE Token完成获利。同时,这也是本月首起典型的“闪电贷”攻击事件,值得引起注意。

成都链安·安全团队建议,随着“闪电贷”在DeFi生态越来越受青睐,潜藏在暗处的攻击者也随时准备着利用“闪电贷”而发动攻击。因此,DeFi生态各项目方仍然需要格外重视来自“闪电贷攻击”的威胁,与第三方安全公司积极联动,构建起一套完善而专业的安全防护机制。

标签:METAUTOBloxSPACESeadog Metaverseuto币交易所OBLOX币Meta Space 2045

TRX热门资讯
区块链写入最高法诉讼规则 腾讯、阿里入场诉源治理

虽然多地法院在近几年中多次采用了区块链存证平台提供的证据,但并不意味着所有的存证只要上链就能得到认可。 由于具有“不可篡改”的特性,区块链在注重证据的司法领域,成为最有前途的高新科技应用。

美联储和耶鲁大学的研究人员为稳定币制定两个监管框架

美联储正在进行的关于央行数字货币(CBDC)的研究,已经扩大到包括稳定币以及它们是否能得到有效监管的问题。 在7月17日发表于SSRN电子图书馆的论文中,Gorton和Zhang认为,稳定币等“私人生产的货币”不是一种有效的交易媒介,因为它们并不总是按面值被接受,而且会遭到挤兑。作者接着提出了解决方案,以解决他们认为的“稳定币造成的系统性风险”。

硅基上的平行世界 是梦幻乌托邦 还是不可阻挡的趋势洪流?

现在,"元宇宙"概念成为了区块链加密行业里少有的一抹亮色。 Axie Infinty、My Neighbor Alice、Sandbox、Decentraland 等区块链元宇宙概念项目,受到了市场极大的追捧,无论是链上土地竞拍、加密资产价格,还是活跃用户数,都在这个疲软的市场中,创造出了惊人的增长。

晚间必读5篇 | 哪7层基本要素构成元宇宙?

1.监管进行时 多国加密货币法律框架建设加速 至今比特币系统已经运行了十余年,但比特币在各国及地区的合法性和政策仍有不同。随着比特币逐渐走向主流社会以及去年到今年初的超级大牛市,不同国家和地区对加密货币的监管有所调整。

为什么NFTs还没成为人皆传之的福音?

NFTs有任何内在价值吗?这是过去几个月来最激烈的话题之一。 当你第一次遇到NFTs时,以第一直觉,是一定不会去购买的,你会纳闷: 为什么人们要花费数百万美元,只为拥有那些什么都做不出也不存在的东西呢? 收集数字资产的行为其实并不令人惊讶,但主流社会会对那些支付一大笔钱只为购买一个NFT的行为感到困惑,尤其是当它只是一件可收藏品或一件艺术品时。

分析:12月比特币期货呈现倒挂模式 不确定性占上风

比特币期货曲线的倒挂模式表明投资者对比特币价格的信心持续不足。 目前还不知道“金融行为监管局最近宣布不允许币安在英国开展任何受监管活动”的消息是否是今天比特币价格下跌的主要原因。正如Cointelegraph报道的那样,币安交易所向受影响的客户发送了电子邮件,但没有给出任何细节。