区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 波场 > 正文

NFT:SharkTeam:BNO攻击事件原理分析_SHA

作者:

时间:

北京时间2023年7月18日,Ocean BNO遭受闪电贷攻击,攻击者已获利约50万美元。

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

攻击者地址:

0xa6566574edc60d7b2adbacedb71d5142cf2677fb

攻击合约:

0xd138b9a58d3e5f4be1cd5ec90b66310e241c13cd

Secret Network生态项目Shade Protocol完成500万美元融资,NGC Ventures等参投:2月17日消息,隐私应用ShadeProtocol完成500万美元融资,SCRT Labs、Figment Labs KuCoinLabs、Composable Labs、AW3 Labs、NGC Ventures、Shima Capital等20多个机构参投。

据悉,ShadeProtocol是一系列基于隐私公链Secret Network构建的隐私保护dApp,目前主要产品是种基于隐私的算法稳定币Silk。[2022/2/17 9:59:10]

被攻击合约:

0xdCA503449899d5649D32175a255A8835A03E4006

YouTube上观看次数最多的视频Baby Sharks发布NFT版本:11月16日消息,韩国教育娱乐公司 SmartStudy 和 Pinkfong Baby Shark 的创造者宣布与数字艺术市场 MakersPlace 建立合作伙伴关系。共同发布名为“鲨鱼宝宝:收藏1号”的NFT系列将于12月2日上市。NFT收藏家和粉丝们现在就可以在MakersPlace上一睹数字艺术品的芳容。以全息图为主题的NFT艺术作品将原来的鲨鱼宝宝角色与梦幻般的美学和重新混音的耳熟能详的旋律结合起来,并带有电子音乐的味道。SmartStudy's Pinkfong USA的CEO Bin Jeong说。\"我们很高兴为收藏家和粉丝提供机会,通过数字艺术拥有文化标志的一部分,并在我们的旅程中分享权益。作为一个在互联网上诞生的轰动事件,鲨鱼宝宝拥抱NFT是一个自然的发展过程\"。(forkast)[2021/11/16 21:55:45]

攻击交易:

Gate.io将于今日上线DSD、OCTO及SHARE交易:据官方公告,Gate.io将分别于2020年12月25日(今日)14:00上线Dynamic Set Dollar (DSD) 交易,15:00上线OctoFi(OCTO)交易,16:00上线Seigniorage Shares(SHARE) 交易。风险提示:请务必注意价格变化,提前调整市场挂单,切勿追高。[2020/12/25 16:28:51]

0x33fed54de490797b99b2fc7a159e43af57e9e6bdefc2c2d052dc814cfe0096b9

攻击流程:

(1)攻击者(0xa6566574)通过pancakeSwap闪电贷借取286449 枚BNO。

Shapeshift创始人:比特币和以太坊是未来金融体系的组成部分:金色财经报道,数字资产交易平台Shapeshift创始人兼首席执行官Erik Voorhees发推文称,在接下来的几个月里,黄金、比特币和以太坊都将上涨,因为它们是未来金融体系的组成部分和补充。三者没有一个具有其他两个的精确属性。它们都是市场的产物,都与法币相对立。[2020/7/28]

(2)随后调用被攻击合约(0xdCA50344)的stakeNft函数质押两个nft。

(3)接着调用被攻击合约(0xdCA50344)的pledge函数质押277856枚BNO币。

(4)调用被攻击合约(0xdCA50344)的emergencyWithdraw函数提取回全部的BNO

(5)然后调用被攻击合约(0xdCA50344)的unstakeNft函数,取回两个质押的nft并收到额外的BNO代币。

(6)循环上述过程,持续获得额外的BNO代币

(7)最后归还闪电贷后将所有的BNO代币换成50.5W个BUSD后获利离场。

本次攻击的根本原因是:被攻击合约(0xdCA50344)中的奖励计算机制和紧急提取函数的交互逻辑出现问题,导致用户在提取本金后可以得到一笔额外的奖励代币。

合约提供emergencyWithdraw函数用于紧急提取代币,并清除了攻击者的allstake总抵押量和rewardDebt总债务量,但并没有清除攻击者的nftAddtion变量,而nftAddition变量也是通过allstake变量计算得到。

而在unstakeNft函数中仍然会计算出用户当前奖励,而在nftAddition变量没有被归零的情况下,pendingFit函数仍然会返回一个额外的BNO奖励值,导致攻击者获得额外的BNO代币。

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)在进行奖励计算时,校验用户是否提取本金。

(2)项目上线前,需要向第三方专业的审计团队寻求技术帮助。

金色财经

金色荐读

Block unicorn

区块链骑士

金色财经 善欧巴

Foresight News

深潮TechFlow

标签:NFTSHAXDCDCANFT STARSBaby Shark TankXDC NetworkDCA币

波场热门资讯
DEPI:2023加密趋势:去中心化物理基础设施网络DePIN_BTC

作者:CoinList,翻译:金色财经xiaozou上一个十年,以Airbnb和Uber为首的几家创新公司创造了新的互联网市场.

NFT:金色观察 | 不只是Socialfi Web3社交的未来在哪里?_AirNFTs

金色财经记者 Jessy社交应用是一项公共产品,它关乎人与人之间的交流,也关乎言论的自由。在Web2的世界中,Twitter、Facebook、Telegram、微信等都是拥有着海量用户的国民级.

KWENTA:Synthetix V3 正在将 DeFi 提升到一个新水平_web3域名有什么用

作者:THOR HARTVIGSEN ;编译:白话区块链Synthetix 最近增长显着。本文旨在剖析 Synthetix 如今的独特之处、它最近的表现以及为什么 V3 是 DeFi 的一项重大.

XBT:者劫持八个推特账户 窃取近100万美元加密货币_0XBTC

编译:深链DCNews 在过去的几周里,者劫持了加密领域知名人士的八个Twitter帐户,以进行网络钓鱼.

TPS:深入探讨 BTC Layer2 的前世今生与未来_TER

比特币 (Bitcoin),简称 BTC,是一个基于区块链去中心化共识并且应用点对点网络通信的开源加密货币系统,由分布在全球各地的计算机网络和节点共同维护.

LAYER:美国法官拒绝SEC关于 Binance.US 资产冻结的请求_电厂BTC什么意思

作者:Nikhilesh De, Jesse Hamilton,CoinDesk;编译:松雪,金色财经负责监督美国证券交易委员会对 Binance 和 Binance.US 案件的联邦法官拒绝下.