区块见闻 区块见闻
Ctrl+D收藏区块见闻

ABU:慢雾分析 Zabu Finance 遭闪电贷攻击:抵押模型与 SPORE 代币不兼容所致_SPORE

作者:

时间:

链闻消息,2021年9月12日,Avalanche上ZabuFinance项目遭受闪电贷攻击,慢雾安全团队针对此过程进行分析,具体攻击步骤如下:1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备;2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行「抵押/提现」操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中慢雾注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量;3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过「抵押/提现」操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值;4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售;此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。参考:攻击合约1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400攻击合约2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb攻击交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3获利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

XTZ突破4美元关口 日内涨幅为9.1%:火币全球站数据显示,XTZ短线上涨,突破4美元关口,现报4.0005美元,日内涨幅达到9.1%,行情波动较大,请做好风险控制。[2021/3/6 18:21:07]

Bithumb今日已上线XTZ 并将于18:00开通相关交易:8月19日,Bithumb官方发布公告称,已于8月19日15:00上线Tezos (XTZ),并将于8月19日18:00开通XTZ交易市场。[2020/8/19]

市值前十加密货币普遍上涨 XTZ领涨:金色财经数据显示,截止当前,加密货币市值前十币种8涨2跌,下跌的币种为:BSV(185.625美元,-0.39%)和USDT(1美元,-0.16%)。涨幅前三为:XTZ(2.743美元,+2.76%)暂居第一、BCH(230.85美元,+1.81%)排名第二、BNB(16.3728美元,+1.5%)排名第三。[2020/5/26]

标签:ABUPORORESPOREABUSDPORTOMORESpore Finance

火币交易所热门资讯
BEAR:ZT关于ETF产品GRTBEAR, AVAXBEAR进行份额合并的公告_SUSHIBEAR币

亲爱的ZT用户: 由于杠杆ETF产品GRTBEAR,AVAXBEAR的精度过于冗长造成了用户交易体验差.

USDT:一文解读Rollups的未来发展及常见误解_ZUSD

撰文:Polynya 编辑:南风 很高兴看到大家对ArbitrumOne?的热情。我承认我起初太悲观了,但上周末ArbitrumOne的增长是指数级的,其TVL(总锁仓价值)在48小时内从3亿美.

COM:XT关于暂停VYNC交易的公告_WWW价格

尊敬的XT用户: 应项目方要求,XT将于2021年9月11日14:00暂停VYNC/BTC交易对。具体恢复时间将另行公告通知.

GATE:Gate.io 将上线 IDEX(IDEX) 交易的公告_gat币值得投资吗

Gate.io将于2021年9月15日15:00上线IDEX(IDEX)交易。IDEX是一个混合流动性DEX,将高性能订单簿和匹配引擎与自动做市(AMM)相结合.

BER:Saber (SBR)_Saber

一、项目简介? Saber是一个去中心化交易所,为稳定币提供流动性基础,稳定币是一种加密货币,其价值与另一种资产挂钩,如美元或比特币.

Huobi:Huobi Global将于9月8日上线DYDX新币活动_XTRA币

尊敬的用户: HuobiGlobal即将开启DYDX新币活动,即刻参与,领取奖励。DYDX/USDT永续合约交易已上线,点击查看详情>>>充值DYDX,瓜分10枚ETH奖励池.