慢雾:Avalanche链上Zabu Finance被黑简析

[慢雾:Avalanche链上Zabu Finance被黑简析]据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

慢雾:LendHub疑似被攻击损失近600万美金,1100枚ETH已转移到Tornado Cash:金色财经报道,据慢雾区情报,HECO生态跨链借贷平台LendHub疑似被攻击,主要黑客获利地址为0x9d01..ab03。黑客于1月12日从Tornado.Cash接收100ETH后,将部分资金跨链到Heco链展开攻击后获利,后使用多个平台(如TransitSwap、Multichain、Uniswap、Curve和OptimismBridge)跨链或兑换被盗资金。截至目前,黑客已分11笔共转1,100ETH到Tornado.Cash。被攻击的具体原因尚待分析,慢雾安全团队将持续跟进此事件。[2023/1/13 11:10:43]

慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]

慢雾:Lendf.Me攻击者刚归还了126,014枚PAX:慢雾安全团队从链上数据监测到,Lendf.Me攻击者(0xa9bf70a420d364e923c74448d9d817d3f2a77822)刚向Lendf.Me平台admin账户(0xa6a6783828ab3e4a9db54302bc01c4ca73f17efb)转账126,014枚PAX,并附言\"Better future\"。随后Lendf.Me平台admin账户通过memo回复攻击者并带上联系邮箱。此外,Lendf.Me攻击者钱包地址收到一些受害用户通过memo求助。[2020/4/20]

郑重声明: 慢雾:Avalanche链上Zabu Finance被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • BTC跌破45500美元关口 日内跌幅为1.1%

    [2021-9-13 23:20:18]火币全球站数据显示,BTC短线下跌,跌破45500美元关口,现报45388.13美元,日内跌幅达到1.1%,行情波动较大,请做好风险控制。 BTC跌破47500美元:火币全球站数据显示,BTC短线下跌,跌破4...

  • 数据:超过28万枚ETH已被销毁

    [2021-9-14 23:23:23]据欧科云链链上大师数据显示,当前以太坊销毁量为28.88万ETH,单个区块销毁均值为1.1284 ETH;昨日以太坊销毁量为7241 ETH,环比上升41.75%。 数据:目前少量ARB代币已被发送至Coin...

  • 数据:加密货币ETF总资产较去年增长2倍至90亿美元

    [2021-9-13 23:20:44]9月13日消息,咨询公司ETFGI数据显示,加密货币ETF的总资产已从去年年底的30亿美元增至今年6月的90亿美元,增长了两倍。加密货币ETF仍在等待美国监管机构的批准,但它们已在其他司法辖区陆续上市,包括加拿大、瑞...

  • 美IRS将新的加密经纪人指导方针纳入年度优先事项

    [2021-9-11 23:16:46]金色财经报道,美国国税局已将新的加密经纪人指导方针纳入其年度“优先指导计划”,该项目已成为计划在2022年6月30日之前获得额外资源的193个项目之一。财政部和国税局计划制定指导方针,详细说明加密货币经纪人的报告要求...

  • NFT项目Trippy Bunny将铸造销售收入捐赠给美国预防自杀基金会

    [2021-9-12 23:18:44]9月11日消息,基于Solana的NFT项目TrippyBunnyTribe宣布,将所有的铸造销售收入(价值220886美元的GUSD)捐赠给美国预防自杀基金会。加密货币捐赠平台TheGivingBlock促成了这笔...

  • 慢雾:Avalanche链上Zabu Finance被黑简析

    [2021-9-12 23:19:21]据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考: 1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangol...

  • IOST与Play2Earn项目Zodium达成合作,扩张NFT生态版块

    [2021-9-14 23:24:14]据官方消息,2021年9月13日,IOST宣布与Play2Earn项目Zodium达成合作。 据悉,Zodium结合了NFT+游戏,是典型的链上Play-2-Earn项目。Zodium的首个产品将于2021...

  • 算法稳定币今日平均涨幅为4.69%

    [2021-9-11 23:18:02]金色财经行情显示,算法稳定币今日平均涨幅为4.69%。8个币种中6个上涨,2个下跌,其中领涨币种为:ONS(+15.10%)、LUNA(+13.22%)、MITH(+11.79%)。领跌币种为:RSR(-3.44%)...

  • 今日恐慌与贪婪指数为44 恐慌程度稍有缓解

    [2021-9-13 23:20:37]金色财经报道,今日恐慌与贪婪指数为44(昨日为32),恐慌程度较昨日稍有缓解,等级仍为恐慌。注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市场调查(15%)+...

  • 美国众议院筹款委员会提议对加密用户征收28.8%的资本利得税

    [2021-9-14 23:23:26]金色财经报道,根据美国众议院筹款委员会(House Committee on Ways and Means)周一发布的一份文件,该提议将把“某些高收入个人”的长期资本利得税率从现有的20%提高到25%。对净投资收入征...

  • 金色晚报 | 9月13日晚间重要动态一览

    [2021-9-13 23:22:03]12:00-21:00关键词:MicroStrategy、Coinbase、Valour、天桥资本 1. Coinbase拟私募发行15亿美元优先票据 2. 彭博社:今年开采比特币所消耗的能源已经...

金星链

狗狗币COV:美元的末日?全球金融格局将如何重塑?

标普在7月16日的报告中警告,美元的全球霸主地位正面临前所未有的挑战。报告指出,随着全球多国寻求减少对美元的依赖,增加人民币等其他货币的使用,以及提高黄金储备,美元在国际贸易和金融中的作用正在逐.

[0:0ms0-1:74ms