区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > KuCoin > 正文

BER:安全公司:Zabu Finance遭受闪电贷攻击简析,因其抵押模型与 SPORE 代币不兼容导致的_NFTSOL

作者:

时间:

巴比特讯,据慢雾区情报,2021年9月12日,Avalanche上ZabuFinance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家。

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

安全公司Fairyproof:DAO的安全形势发展经历了三个阶段:5月13日消息,安全公司Fairyproof发布DAO综合安全研究报告。在报告中,Fairyproof 的研究团队对过去几年 DAO 的安全形势和状况的发展进行了综合性研究。在过去的几年里,尽管 DAO 的发展已取得了巨大的进步,目前的DAO 几乎在所有方面都比 2016 年要成熟得多,但安全问题似乎并没有减退,DAO 仍然面临着很多安全挑战。根据安全漏洞类型,Fairyproof认为 DAO 的安全形势发展经历了三个阶段。第一阶段:智能合约中的安全问题;第二阶段:执行机制中的安全问题;第三阶段:治理中的安全问题。相比其他安全问题,治理攻击是一种专门针对区块链应用的新型攻击, 它比对智能合约的攻击更加复杂。[2022/5/13 3:13:37]

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

声音 | 美国安全公司:去年以来朝鲜的门罗币挖矿规模增长了至少10倍:美国网络安全公司Recorded Future称,自2019年5月以来,来自朝鲜IP范围的XMR挖矿的网络流量增加了至少10倍,这意味着朝鲜更倾向于挖掘门罗币而非比特币,进而试图利用这种以隐私为中心的加密货币绕过国际制裁。(CryptoGlobe)[2020/2/14]

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

动态 | 数据安全公司宣布正式进入Ripple XRP Ledger生态系统唯一节点列表:据消息报道,数据安全和隐私公司Data443昨日宣布,它们已正式添加到Ripple(XRP) Ledger生态系统的唯一节点列表(UNL)中。UNL是10个组织的列表,这些组织被给予验证节点以获得有关XRP Ledger中的可靠信息。[2018/9/7]

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

参考:

攻击合约1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻击合约2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻击交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

获利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

标签:BERUFARMMOCNFTBlackBerry NetworkMochimoNFTSOL

KuCoin热门资讯
CRY:Visa为NFT市场“添把火”,CryptoPunks 24小时交易额涨逾10倍,总交易额破8亿美元续刷历史新高_TOP

支付巨头Visa是最新加入NFT热潮的大公司,周一宣布于8月19日以近15万美元的价格购买了CryptoPunk7610,这是NFT收藏品项目CryptoPunks3,840名“女性”朋克之一.

CRYP:韩国加密投资机构Hashed本月将推出第二只1.7亿美元基金_Space Crypto

据彭博社9月7日消息,韩国加密投资机构Hashed本月将推出第二只区块链基金,计划筹集逾2000亿韩元.

CYBER:CyberHunter发起游戏事件和Token发行提案_CYB价格

据官方消息,CyberHunter盲盒已于9月16日中午12点独家首发在Element平台上,随后CyberHunter官方发起游戏事件和Token发行提案:1.是否在9月24日开启“争夺Loo.

比特币:分析师:比特币在期权到期日前停滞在5万美元附近_COIN

据CoinDesk报道,比特币在周一接近50,000美元的阻力位后停滞不前。截至发稿时,该加密货币的交易价格约为49,500美元,在过去一周里上涨了约8%.

ERW:英国金融咨询公司CEO:以太坊市值将在五年内超越比特币_SuperWhale

巴比特讯,8月22日,英国金融咨询公司deVereGroup创始人兼首席执行官NigelGreen预测,以太坊在2021年全年的表现将优于比特币,并最终在五年内超越比特币.

加密货币:比特币法生效后的萨尔瓦多,现在是个什么情况?_FBTC

/本期主角:萨尔瓦多和比特币/谁能想到,原本沉浸在BTC“5字头快乐”的贪婪玩家们,9月7日却陷入了毫无征兆的急跌恐慌中.