区块见闻 区块见闻
Ctrl+D收藏区块见闻

xBNT:闪电贷攻击 + 错误权限配置,2500万美元付诸东流 | xToken被黑事件简析_XBNTA

作者:

时间:

一、事件概览

美国东部标准时间5月12日上午9:44分,链必安-区块链安全态势感知平台监测显示,DeFi质押和流动性策略平台xToken遭到攻击,xBNTaBancor池以及xSNXaBalancer池立即被耗尽。据统计,此次xToken被黑事件造成约2500万美元的损失。尽管在事件后,xToken团队第一时间发布声明,并针对被黑原因以及后续补救措施,作出积极回应;但成都链安·安全团队认为此次xToken被黑事件具备相当程度的典型性,涉及到闪电贷攻击、价格操控等黑客常用攻击套路,因此立即介入分析,将xToken被黑事件的攻击流程进行梳理,希望以此为鉴,为广大DeFi项目方敲响警钟。

Web3版“知识星球”DeBox完成200万美元种子轮融资,新加坡基金ABCDE领投:金色财经报道,新一代Web3版“知识星球”DeBox累计完成200万美元的种子轮融资,由新加坡基金ABCDE领投。据悉,DeBox将从Web3知识付费社群切入到全栈的DAO治理平台。[2023/1/9 11:02:31]

二、事件分析

在本次被黑事件中,攻击者共计在同一笔交易中利用了两个典型攻击套路。其一,黑客利用了闪电贷操作DEX中SNX的价格,进而影响了xSNX中的铸币,旨在达到套利的目的;其二,黑客利用了xBNT合约中的错误的权限配置,传入预期外的路径地址,从而达到利用空气币完成获利的目的。

艺术家张洹将推出元宇宙永生星球“宇宙花”:1 月 10 日,艺术家张洹宣布进军元宇宙,将推出首个元宇宙永生星球“宇宙花”。据悉“宇宙花”用户通过上传数据、创造、交易、社交和游戏等数字行为构建自己的宇宙,实现记忆、身份和情感等灵魂碎片在链上的永久储存,旨在创造数字资产(遗产)。[2022/1/10 8:37:42]

接下来,我们一起来还原一下黑客是如何利用“闪电贷攻击+错误权限配置”,完成了整个攻击流程的。准备工作1、攻击者首先利用闪电贷借出大量资金;2、分别利用Aave的借贷功能和Sushiswap的DEX等功能,以获取大量的SNX代币;3、再在Uniswap大量抛售SNX,进而扰乱SNX在Uniswap的价格;攻击开始4、使用少量的ETH获得大量的xSNX;原理解释:此次攻击者利用了xSNX合约支持ETH和SNX进行兑换xSNX的机制。具体而言,当用户传入ETH后,合约会将用户的ETH通过Uniswap兑换为等值的SNX之后再进行xSNX的兑换。由于攻击者在“准备工作”中的1~3的操作,此时Uniswap中的ETH对SNX的价格是被操纵的,这就使得少量的ETH能够兑换大量的SNX,进而再兑换大量的xSNX。

动态 | NBA国王队将在以太坊区块链上拍卖篮球明星球衣:金色财经报道,萨克拉曼多国王队将使用区块链驱动的市场拍卖周三对阵达拉斯小牛队的比赛中首发后卫Buddy Hield的球衣。通过与以太坊项目孵化器ConsenSys合作,国王队将使用供应链产品Treum运营的以以太坊为基础的平台现场拍卖团队纪念品。该平台将用于验证体育收藏品的来源,并在NBA比赛期间和之后进行拍卖。[2020/1/20]

动态 | 网易星球数据护照开始公测:网易星球宣布,推出数据护照,将数据上链,构建数字身份。[2018/9/7]

攻击收尾5、攻击者在Bancor中售卖获利,由于Bancor中的价格并未受到影响,因此价格彼时仍然是正常的。此时攻击者得以套利,之后归还闪电贷;第二次攻击开始6、再利用获得的利润来兑换大量的xBNT。原理解释:此次攻击者利用了xBNT合约支持ETH铸币xBNT的功能,合约会将ETH在Bancor中转化为BNT后进行铸造xBNT,但需要注意的是,此铸造函数可以指定兑换路径,即不需要兑换成BNT也可进行铸造,这就使得攻击者能够任意指定兑换代币的地址。

三、事件复盘

在xToken团队的官方回应中,表达了对此次被黑事件造成的资产损失深感遗憾,并提到在未来即将推出的产品中会引入一项安全功能,以防止此类攻击。但遗憾的是,由于尚未在整个产品系列中引入这一安全功能,由此导致2500万美元资金损失。针对xToken被黑事件,成都链安·安全团队在此提醒,随着各大DeFi项目的不断发展,整个DeFi世界将越来越多变,新型项目往往会与之前的DeFi项目在各个方面进行交互,如上文提及的Aave和DEX等等。因此,在开发新型DeFi项目之时,不光需要注意自身逻辑的安全与稳定,还要考虑到自身逻辑与利用到的基础DeFi项目的整体逻辑是否合理。同时,我们建议,各大DeFi项目方也需要积极与第三方安全公司构建联动机制,通过开展安全合作、建立安全防护机制,做好项目的前置预防工作与日常防护工作,时刻树牢安全意识。

标签:DEFTOKENXTOKENxBNTdeFIREDolphin TokenXTOKEN币XBNTA

抹茶交易所热门资讯
EFI:DeFi智能投顾平台DAOventures产品界面升级_VENT币

近期,新加坡DeFi智能投顾团队DAOventures针对产品桌面和手机端进行界面升级。新的用户界面看起来更加简洁,可以让您轻松找到诸如APY/挖矿奖励等信息.

DEFI:“群魔乱舞”,牛市是不是结束了?_EFI

最近“动物币”们乱飞,各种仿盘群魔乱舞,很多投资者都担心:牛市是不是快走到头了?因为根据过往的历史经验,牛市到头往往就会伴随各种垃圾币轮番起舞.

XTOKEN:Deribit期权市场播报0526—— Put Sells_xBNT

播报数据由Greeks.live和Skew.com提供。比特币收复40000美元,行情趋于稳定,IV也趋向稳定,Skew开始向零轴回归,短暂的恐慌过去了.

比特币:星球日报 | 三部门:金融机构、支付机构不得开展与虚拟货币相关的业务;中国证券报:数字资产交易平台乱象频发,加强监管刻不容缓(5月19日)_Gold Secured Currency

头条 三部门:金融机构、支付机构不得开展与虚拟货币相关的业务近期,虚拟货币价格暴涨暴跌,虚拟货币交易炒作活动有所反弹,严重侵害人民群众财产安全,扰乱经济金融正常秩序.

SEC:保险基金在CEX和DEX中的应用_ALA

保险基金,又叫风险准备金,顾名思义是用来应对突发状况的保证金制度。随着金融市场化程度的不断提高,市场机制的复杂性、风险性不断升级,市场的剧烈波动是投资人承受巨大风险.

DEF:DeFi周报 | DeFi一周重要数据&热门项目,看这篇就够了(5.17-5.24)_DEFI

Defi周报是Odaily星球日报联合全球Defi孵化工场DeFictory、区块链营销咨询公司WXY、数据提供方OKLink、内容合作方BlockArk推出的一档栏目.