区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > Bitcoin > 正文

BNT:闪电贷攻击 错误权限配置 2500万美元付诸东流_ETH是什么

作者:

时间:

一、事件概览

美国东部标准时间5月12日上午9:44分,链必安-区块链安全态势感知平台监测显示,DeFi质押和流动性策略平台xToken遭到攻击,xBNTaBancor池以及xSNXaBalancer池立即被耗尽。据统计,此次xToken被黑事件造成约2500万美元的损失。

尽管在事件后,xToken团队第一时间发布声明,并针对被黑原因以及后续补救措施,作出积极回应;但成都链安·安全团队认为此次xToken被黑事件具备相当程度的典型性,涉及到闪电贷攻击、价格操控等黑客常用攻击套路,因此立即介入分析,将xToken被黑事件的攻击流程进行梳理,希望以此为鉴,为广大DeFi项目方敲响警钟。

比特币于5月20日10:06完成减半后首次难度调整:据欧科云链OKLink区块链浏览器显示,比特币于北京时间5月20日10:06:56,区块高度631008完成减半后首次难度调整。全网难度较减半前下调6.00%至15.14T,单位算力收益调整至0.00000831BTC/T,相对减半前有所提高。[2020/5/20]

二、事件分析

在本次被黑事件中,攻击者共计在同一笔交易中利用了两个典型攻击套路。

其一,黑客利用了闪电贷操作DEX中SNX的价格,进而影响了xSNX中的铸币,旨在达到套利的目的;

减半后已有超2亿美元BTC从交易所转出:金色财经报道,自比特币第三次减半之后,投资者已将23540枚BTC从交易所转移至个人钱包地址中,价值超2亿美元,这似乎表明他们对比特币的信心有所增强。自黑色星期四以来的两个月中,交易所钱包中的BTC数量从2,634,574下降至2,332,524。[2020/5/14]

其二,黑客利用了xBNT合约中的错误的权限配置,传入预期外的路径地址,从而达到利用空气币完成获利的目的。

接下来,我们一起来还原一下黑客是如何利用“闪电贷攻击?错误权限配置”,完成了整个攻击流程的。

???准备工作

声音 | 杨海坡:当多数人相信BTC挖矿成本决定币价和减半必涨 这种理论就会有效:ViaBTC矿池CEO杨海坡今日发微博称,“比特币挖矿成本决定币价”和“比特币产量减半必涨”是最经典的自我实现的例子,当大多数市场参与者都相信这一理论时,它就会真的有效,虽然事实上并不成立。 ????[2019/9/27]

1、攻击者首先利用闪电贷借出大量资金;

2、分别利用Aave的借贷功能和Sushiswap的DEX等功能,以获取大量的SNX代币;

3、再在Uniswap大量抛售SNX,进而扰乱SNX在Uniswap的价格;

???攻击开始

4、使用少量的ETH获得大量的xSNX;

原理解释:

此次攻击者利用了xSNX合约支持ETH和SNX进行兑换xSNX的机制。具体而言,当用户传入ETH后,合约会将用户的ETH通过Uniswap兑换为等值的SNX之后再进行xSNX的兑换。由于攻击者在“准备工作”中的1~3的操作,此时Uniswap中的ETH对SNX的价格是被操纵的,这就使得少量的ETH能够兑换大量的SNX,进而再兑换大量的xSNX。

???攻击收尾

5、攻击者在Bancor中售卖获利,由于Bancor中的价格并未受到影响,因此价格彼时仍然是正常的。此时攻击者得以套利,之后归还闪电贷;

???第二次攻击开始

6、再利用获得的利润来兑换大量的xBNT。

原理解释:

此次攻击者利用了xBNT合约支持ETH铸币xBNT的功能,合约会将ETH在Bancor中转化为BNT后进行铸造xBNT,但需要注意的是,此铸造函数可以指定兑换路径,即不需要兑换成BNT也可进行铸造,这就使得攻击者能够任意指定兑换代币的地址。

三、事件复盘

在xToken团队的官方回应中,表达了对此次被黑事件造成的资产损失深感遗憾,并提到在未来即将推出的产品中会引入一项安全功能,以防止此类攻击。但遗憾的是,由于尚未在整个产品系列中引入这一安全功能,由此导致2500万美元资金损失。

针对xToken被黑事件,成都链安·安全团队在此提醒,随着各大DeFi项目的不断发展,整个DeFi世界将越来越多变,新型项目往往会与之前的DeFi项目在各个方面进行交互,如上文提及的Aave和DEX等等。因此,在开发新型DeFi项目之时,不光需要注意自身逻辑的安全与稳定,还要考虑到自身逻辑与利用到的基础DeFi项目的整体逻辑是否合理。

同时,我们建议,各大DeFi项目方也需要积极与第三方安全公司构建联动机制,通过开展安全合作、建立安全防护机制,做好项目的前置预防工作与日常防护工作,时刻树牢安全意识。

标签:SNXDEFIETHBNTsnx币值得入手吗Rio DeFiETH是什么BNT价格

Bitcoin热门资讯
COM:解读比特矿业2021Q1财报 本季利润主要依赖收购企业_加密货币

编者按:比特矿业选择加密货币这条赛道,目前仍是充满太多不确定性。5月10日,比特矿业,发布了其更名后的首份财报.

区块链:5.12午间行情:继续调整 保持耐心_比特币害死了多少人了

文章系金色财经专栏作者牛七的区块链分析记供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当.

TFL:Bitfly20210513快讯_FLY

Bitfly官网:https://www.bitfly.bizBitfly微博:https://weibo.com/bitflyglobalTelegram中文群:https://t.

LOR:减半一周年 比特币怎么样了?_ELSA

最近一次的比特币减半是在一年前的今天,即2020年5月11日。为了纪念这一事件,让我们回顾一下过去一年中比特币市场所发生的事,并展望一下未来可能出现的情况.

KINBA:币虎2021年5月18日上线KINBA_NBA

尊敬的用户: 币虎将上线KINBA,并在DeFi专区开通KINBA/USDT交易市场,具体详情如下:1.开放充币:2021年5月18日14:00;2.开放交易:2021年5月18日18:00;比.

LOEx国际站5月17日15:00上线 XCH

尊敬的LOEx用户:LOEx国际站上线XCH!并开放XCH/USDT交易对具体时间如下:充币&提币:待定交易对:5月17日15:00注:未到充值开放时间请勿提前充值,如有异常充值资产.