区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 瑞波币 > 正文

SWAP:经过安全审计的FSwap项目,黑客如何还能有机可乘?-ODAILY_BuffSwap

作者:

时间:

前言

北京时间2022年6月13日,知道创宇区块链安全实验室监测到BSC链上的FSwap去中心化交易所项目遭到闪电贷攻击,导致损失1751枚BNB约39万美元。

知道创宇区块链安全实验室第一时间跟踪本次事件并分析。

基础信息

FSwap是一个去中心化交易所项目,可实现对加密资产的链上高效清算和资产的跨链交易。

攻击者地址:0x000c84c59385b64c3ea4d48cc3fca1f08f3abcfc

动态 | 隐私币Grin经过社区投票决定使用中文名“古灵币”:据Grin Forum消息,隐私币Grin经过社区论坛中发起的投票,决定采用“古灵币”为中文名称。在社区投票中,“古灵币”这一名称以65%的得票率位列第一。Grin社区论坛中的解释称,该隐私币的名称Grin实际来自哈利波特小说中的古灵阁巫师银行(Gringotts Bank),古灵同时也是Grin 的音译,灵也代表灵巧、敏捷,恰好可以很好地诠释Grin的技术特点。[2019/3/28]

攻击合约:0x7437e7a923a5b467a197c6fae991f0f0ced9af57

tx:0xe75e30dafd865331e6a002d50effe084c21e413c96d4550d5e09cf647686fcbe

行情 | BTC经过前期大幅上涨后陷入高位震荡:BTC在经过前期大幅上涨后,已经陷入了高位震荡。目前BTC价格大约在7300多美元,约合人民币50000元左右。此前BTC一度升破7700美元,约合人民币52000元。[2018/7/21]

FSwapPair合约:0x0d5F1226bd91b5582F6ED54DeeE739CAC49C37Db

漏洞分析

漏洞关键在于FSwapPair合约中的swap方法在每次交易计算手续费时会将pair合约中的储备token当作手续费发送给feeto地址,这将会导致池子中的代币数量减少,从而引起代币价格上涨,攻击者能够从中套利。

投资公司认为比特币经过此次跌幅之后会保持稳定:据报道,投资公司Fundstrat预计,比特币币值将在8500美元至9000美元之间波动,短期内不会超过10200美元。该投资公司预计,比特币在2018年年中的目标价为11500美元。[2017/11/30]

攻击流程

1、攻击者使用闪电贷在BiSwap中贷款300万枚BSC-USD代币,并使用255万枚BSC-USD代币在Fswap中换取54万余枚MC代币;

2、随后攻击者在合约中反复多次贷-还闪电贷以此消耗池子中的MC代币,使得池中中得MC代币数量急剧减少,价格也迅速上涨;

3、攻击者立刻在池子中置换手中的MC代币获取大量BSC-USD代币;

4、攻击者偿还闪电贷,将剩余BSC-USD代币进行swap,获利1751枚BNB,最后自毁合约离场。

总结

本次攻击事件核心是项目方误将手续费收取方设定为pair合约而不是用户本身,从而导致池子中的代币数量能够被消耗,发生套利风险。

建议项目方在编写项目时应对函数中的手续费收取逻辑实现进行严格的审查,此处应该将手续费收取对象设置为用户而不是pair合约。

在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼。另外,近期各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

标签:SWAPBSCAIRFSWSeamlessSwapfantom币转到BSC币什么转教程Baby Floki BillionaireBuffSwap

瑞波币热门资讯
GER:如何在熊市中寻找机会?-ODAILY_BSCX

June2022,SimonDataSource:FootprintAnalytics-InvestinginBearMarketDashboard毫无疑问加密货币的熊市又来了.

POL:STARK深度解析-ODAILY_Education Ecosystem

Step1.Buildtrace 标红部分为Publicinfo Step2.ProverforTrace 协议参数选取:1.AIR实例化 2.验证AIR和Trace的一致性 2.

DAO:WEB3.0时代下的音乐产业洞察报告-ODAILY_EKO

在付费流媒体的推动下,全球音乐市场年收入已超过200亿美元。在传统音乐产业中,音乐创作者的权益难以维护、音乐二次创作使用授权难、价值链复杂导致支付效率低下等问题,成为阻碍音乐产业发展的重要因素.

PAI:波场TRON国际化进程又一新里程碑:TRX将于6月15日登陆DMM Bitcoin-ODAILY_AIR

据最新消息,TRX将于6月15日登陆DMMBitcoin,这是波场TRON国际化进程中又一新里程碑.

RAD:又一奢侈品品牌进入Web3,Prada推出首款独立开发的数字藏品-ODAILY_NFT Worlds

如果你关注时尚行业,那么你肯定知道Prada。奢侈品不断的加码NFT与元宇宙领域,不仅仅为了追热点,而是一种营销策略.

ADA:什么是Qredo的阈值签名?-ODAILY_NFT

阈值签名是Qredo加密工具箱的关键部分。在这篇文章中,我们解释了——没有数学或行话——Qredo如何使用阈值签名来消除私钥的漏洞,并使数字资产的控制能够在去中心化网络中共享.