慢雾:Spartan Protocol被黑简析

[慢雾:Spartan Protocol被黑简析]据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。

慢雾:yearn攻击者利用闪电贷通过若干步骤完成获利:2021年02月05日,据慢雾区情报,知名的链上机池yearnfinance的DAI策略池遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式给大家分享细节,供大家参考:

1.攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH;

2.攻击者使用从第一步借出的ETH在Compound中借出DAI和USDC;

3.攻击者将第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CruveDAI/USDC/USDT的大部分流动性;

4.攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)贬值;

5.攻击者第三步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币;

6.攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复;

7.攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例体现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量会变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者9.重复上述3-8步骤5次,并归还闪电贷,完成获利。参考攻击交易见原文链接。[2021/2/5 18:58:47]

动态 | 慢雾:9 月共发生 12 起较典型的安全事件,供应链攻击趋势愈发明显:过去的 9 月区块链生态共发生 12 起较典型的安全事件,包括:EOSPlay 遭受新型随机数攻击、资金盘项目 FairWin 智能合约权限管理缺陷、EOS 黑名单账号 craigspys211 利用新晋 BP 黑名单缺陷转移走 19.999 万枚 EOS 等典型安全事件。此外,慢雾区块链威胁情报(BTI)系统监测发现,针对区块链生态的供应链攻击越来越多,形如:去年 11 月慢雾披露的污染 NPM 模块 EventStream、今年 7 月披露的对数字货币钱包 Agama 构建链的攻击、今年 8 月披露的针对数字货币行情/导航站的 URL 劫持攻击,还有 9 月慢雾披露的针对交易所使用的第三方统计、客服 js 的恶意代码植入,进行实施盗币攻击。[2019/10/1]

声音 | 慢雾:使用中心化数字货币交易所及钱包的用户注意撞库攻击:据慢雾消息,近日,注意到撞库攻击导致用户数字货币被盗的情况,具体原因在于用户重复使用了已泄露的密码或密码通过撞库攻击的“密码生成基本算法”可以被轻易猜测,同时用户在这些中心化服务里并未开启双因素认证。分析认为,被盗用户之所以没开启双因素认证是以为设置了独立的资金密码就很安全,但实际上依赖密码的认证体系本身就不是个足够靠谱的安全体系,且各大中心化数字货币交易所及钱包在用户账号风控体系的策略不一定都一致,这种不一致可能导致用户由于“惯性思维”而出现安全问题。[2019/3/10]

郑重声明: 慢雾:Spartan Protocol被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • WeStarter原生代币WAR上线40分钟总参与金额超2.3亿美元

    [2021-4-29 21:11:28]据官方消息,跨链代币初始兑换平台WeStarter原生代币WAR在2021年4月29日20:00SGT自有平台开启HT兑换,白名单池参与金额6万USDT,公开兑换池参与金额超2.3亿美金等值HT,超7771.049倍...

  • MDX突破3.5美元关口 日内涨幅为3.89%

    [2021-5-2 21:16:55]火币全球站数据显示,MDX短线上涨,突破3.5美元关口,现报3.5001美元,日内涨幅达到3.89%,行情波动较大,请做好风险控制。 MDX突破5美元关口 日内涨幅为13.24%:火币全球站数据显示,MDX短...

  • Finxflo已将Coinbase加入平台合作商名单

    [2021-4-30 21:13:48]4月29日,混合流动性聚合服务商Finxflo已于近日将Coinbase添加到其流动性提供商名单中,使Finxflo客户能够访问Coinbase进行投资。 据悉,Finxflo以创新为核心理念,意图改变加密...

  • BCH突破960美元关口 日内涨幅为8.62%

    [2021-4-30 21:14:57]火币全球站数据显示,BCH短线上涨,突破960美元关口,现报960.18美元,日内涨幅达到8.62%,行情波动较大,请做好风险控制。 动态 | BCH链上发生超过1.5万枚BCH的大额转账:Tokenview...

  • Cover v2版本将于今天在Ropsten测试网部署

    [2021-5-1 21:15:32]Cover Protocol发推表示:我们将于5月1日在Ropsten测试网部署Cover v2版本,这将使社区能够在我们发布到以太坊主网之前玩转并使用v2。主网将在几天后启动。 预测市场平台Augur上线C...

  • 慢雾:Spartan Protocol被黑简析

    [2021-5-2 21:17:59]据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考: 1. 攻击者通过闪电贷先从 PancakeS...

  • BTC突破54000美元关口 日内涨幅为0.56%

    [2021-4-30 21:13:16]火币全球站数据显示,BTC短线上涨,突破54000美元关口,现报54007.99美元,日内涨幅达到0.56%,行情波动较大,请做好风险控制。 分析师:哈萨克斯坦的电力系统已无法满足BTC矿机的需求:金色财经报...

  • IOTA宣布Chrysalis网络上线

    [2021-4-30 21:14:03]官方消息,IOTA宣布Chrysalis网络上线。 此前消息,Chrysalis网络迁移的正式开始日期定为2021年4月21日。如此前所述,迁移期(网络升级前的7天)将允许用户、交易所和托管人在网络升级之前...

  • Cocos-BCX对外宣布:请主网COCOS持有者进行资产迁移

    [2021-4-29 21:11:22]近日,Cocos-BCX对外宣布主网将于6月底暂停,Cocos-BCX团队将继续深度拥抱以太坊大生态,并持续推出NFT与Layer2产品。 Cocos-BCX作为下一代游戏数字经济平台,于2021年春节推出...

  • 报告:部分非洲加密用户将比特币视为退休收入的替代来源

    [2021-5-1 21:16:45]5月1日消息,比特币在非洲国家的用例不断增多,最新的一个用例是被用作退休收入的替代来源。在一个饱受高通胀和货币不稳定困扰的区域,比特币被视为“一种更安全的养老金来源”,因为它是去中心化的、不受审查的。 加密...

  • ETC突破39美元关口 日内涨幅为9.15%

    [2021-5-1 21:16:14]火币全球站数据显示,ETC短线上涨,突破39美元关口,现报39.0297美元,日内涨幅达到9.15%,行情波动较大,请做好风险控制。 ETC突破30美元关口 日内涨幅为18.87%:火币全球站数据显示,ETC...

金星链

狗狗币COV:美元的末日?全球金融格局将如何重塑?

标普在7月16日的报告中警告,美元的全球霸主地位正面临前所未有的挑战。报告指出,随着全球多国寻求减少对美元的依赖,增加人民币等其他货币的使用,以及提高黄金储备,美元在国际贸易和金融中的作用正在逐.

[0:0ms0-1:367ms