区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > 瑞波币 > 正文

BAL:Balancer因通缩代币STA遭遇闪电贷攻击,价值50万美元资产被黑_ANC

作者:

时间:

写在前面:北京时间6月29日,知名defi项目Balancer的两个资产池遭遇闪电贷攻击,价值50万美元的代币被攻击者抽走,对此,defi服务商1inch及Balancer项目方相继对攻击事件进行了复盘。此外,Balancer联合创始人兼CTOMikeMcDonald还提醒称,任何恶意的ERC20代币都有可能被添加到Balancer合约层,因此需要注意这种未知的风险,根据此前的计划,Balancer很快将进行第三次安全审计。

今天,至少有两个Balancer多币资产池遭到闪电贷攻击,导致价值50万美元的资产被耗尽,原因是AMM和通缩代币模型环境造成的漏洞。

观点:比特币减半后 在短期内会面临压力:比特币在完成第三次减半后,纽约OANDA高级市场分析师Edward Moya表示,“对于现在的矿工来说,开采比特币的动机更少,他们可能会转向利润更高的加密货币。因此,短期内比特币将面临压力。”Moya进一步说道,“但是从长远来看,您可能会看到更高的价格。随着所有财政和货币刺激政策都注入全球经济中,机构交易者重新产生了寻找政府支持货币替代品的兴趣。”(CNBC)[2020/5/12]

Balancer池是类似Uniswap的自动做市商,其包含了多种资产,并通过特殊数学公式形成价格,为交换任何资产创造套利机会。

据defi服务商1inch分析,攻击者向以太坊主网发送了一笔复杂的交易,导致对其中一个Balancer资产池发起攻击,几分钟后,其发起了第二笔交易,并耗尽了另一个Balancer资产池,以下是1inch编写的分析报告:

声音 | Ikigai基金创始人:比特币是电力从供应源转到需求中心最有效的系统:Ikigai基金创始人Travis Kling今日发推称,比特币是世界上把电力从供应源转移到需求中心最有效的系统。要想从四川的瀑布或德克萨斯州西部的天然气井中获取电力,再没有比这更好的方法了。这具有深远的全球影响。[2019/12/12]

攻击者使用智能合约在单笔交易中自动执行多个操作。在第一步,攻击者通过闪电贷从dYdX获得10.4万WETH,这些资金被用于将WETH与STA代币来回交换24次,从而将STA余额从Balancer池中抽走,然后池中资产变成了1weiSTA。

造成这个问题的原因在于,Balancer资产池合约跟踪合约中的代币余额,而STA代币有一个通缩模型,从接收方收取1%的传输费,从而导致transfer和transferFrom()的错误行为。因此,每当攻击者将WETH交换到STA时,Balancer池收到的STA就比预期的少1%。

行情 | 当前比特币未确认交易数近1万笔:据BTC.com数据显示,当前比特币全网算力为35.60EH/s,全网难度约为5.65T,未确认交易数近1万笔,24小时交易速率为3.30笔交易/秒。[2018/12/11]

然后下一步,攻击者多次将1weiSTA换成WETH,由于STA代币传输费的实施,资产池中从未收到STA,但它却释放了WETH。重复相同的步骤,攻击者就从Balancer资产池中抽走了WBTC、SNX以及LINK代币余额。

而最后一步,攻击者向dYdX偿还了10.4万WETH,攻击者通过存入一些weiSTA迅速增加其在Balancer池中的份额,然后,他通过UniswapV2将收集的Balancer池代币交换成13.6万STA,然后再次将13.6万STA交换成109WETH。

所有被盗资金都被转移到以下地址:0xbf675c80540111a310b06e1482f9127ef4e7469a;

1inch总结称:这次攻击的幕后黑手,是一位非常老练的智能合约工程师,他对领先的DeFi协议有着广泛的知识和理解。

显然,这次攻击是有着充分计划的,此外,他还用TornadoCash来获得初始资金,用于部署智能合约和执行攻击,从而隐藏了ETH的来源。

Balancer项目方的分析与反应

在攻击发生后,Balancer项目方也进行了分析:

通过闪电贷从dYdX借出ETH并转换为WETH;

不断交易WETH&STA;

在每笔交易中,STA都有一笔转移费,而资产池希望它在没有这笔费用的情况下获得余额;

经过足够的调用后,攻击者调用gulp,该函数将代币余额的内部池记帐同步到代币跟踪器合约中存储的实际余额;

由于STA的余额接近于零,因此它相对于其他代币的价格非常高,攻击者现在可以使用STA,以极低的成本交换池中的其他资产;

对此,Balancer联合创始人兼CTOMikeMcDonald在博客中写道:

“尽管事先我们并不知道这种特定类型的攻击是可能的,但我们在文档、discord及其他渠道中始终警告ERC-20与传输费可能在协议中产生的意外影响。这就是为什么STA不包含在最近汇总的BAL挖矿白名单中的原因。

该系统是为符合ERC20标准而设计的,当代币表现出意外的行为时,可能会发生不良情况。Balancer是一种无需许可的协议,始终可以在合约层添加损坏或恶意的代币。

至于下一步,我们将开始向UI黑名单中添加传输费代币,类似于我们对无bool转移代币所做的一样。请注意,这些列表并不详尽,任何新代币都可以随时添加到Balancer。

我们将添加更多文档,说明这些资产池如何工作,以及存在漏洞或恶意设计的代币可能如何从资产池中耗尽资产的风险。

Balancer已经过2次全面审核,并且已经制定了第三次审核计划,这次审核很快将开始。我们将继续审核和审查Balancer协议。

标签:BALANCALALANCGlobal Anti Scam CryptoS-ONE Financepala币在哪个交易所avalanche币

瑞波币热门资讯
COIN:管辖权异议未能为OKEx松绑:杨永兴诉徐明星一案迎来二审裁定_OIN

私募大佬杨永兴状告币圈大佬徐明星一案被闹的沸沸扬扬,双方通过各自的形式下场辩论,互相甩锅,着实赚足了眼球.

COIN:比特币HODLer靠DeFi赚取“被动收入”靠谱吗?_AXIA Coin

本文来自?Decrypto,原文作者:MathewDiSalvoOdaily星球日报译者|Moni用加密行业“老炮儿”AndreasAntonopoulos的话说.

COIN:瑞士联邦委员会:对于区块链行业,无需采取立法行动_Dascoin

瑞士联邦委员会表示,瑞士现行税法适用于区块链行业的发展。根据瑞士联邦委员会的说法,瑞士无需修订有关区块链和分布式账本技术的现有税收法规.

NCE:Dapp市场Q2报告:交易额创新高达167.3亿美元,NFT、加密艺术表现亮眼_1Doge Finance

本文来源:DappReview,有删减 Q2核心看点: 第二季度Dapp市场交易额创下167.3亿美元的新高,同比去年Q2增长153.7%.

ARE:CFTC承诺到2024年为数字资产制定“整体框架”_cft币行情

在7月8日公布的未来四年的最终战略中,美国商品期货交易委员会将全面的加密货币监管列为优先事项。 新战略承诺拥抱创新 新框架在其战略目标中承诺:“我们将开发一个整体框架来促进数字资产的可靠创新”.

以太坊:杭州区块链国际周丨国家特聘专家刘世平:普惠金融下的数据治理思考_ETH

7月5日,杭州区块链国际周分论坛顺利开幕。此次论坛由算力智库联合巴比特、海南省大数据管理局、上海人工智能发展联盟、长三角大数据产业合作联席会议、新财富等共同举办,论坛汇聚了国内外近几年来在隐私数.