慢雾:BSC项目Value DeFi vSwap 模块被黑简析

[慢雾:BSC项目Value DeFi vSwap 模块被黑简析]据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。

慢雾:攻击Ronin Network的黑客地址向火币转入3750枚 ETH:3月30日消息,慢雾发推称,攻击Axie Infinity侧链Ronin Network的黑客地址向交易所火币转入3750枚ETH。此前金色财经报道,Ronin桥被攻击,17.36万枚ETH和2550万USDC被盗。[2022/3/30 14:26:38]

慢雾: 警惕比特币RBF风险:据BitMEX消息,比特币于区块高度666833出现陈腐区块,并产生了一笔 0.00062063 BTC 的双花交易。根据 BitMEX提供的交易内容来看,双花的两笔交易的nSequence字段的值都小于0xffffffff -1。慢雾安全团队初步认为此次双花交易有可能是比特币中的RBF交易。[2021/1/20 16:38:01]

分析 | 慢雾:韩国交易所 Bithumb XRP 钱包也疑似被黑:Twitter 上有消息称 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盗 20,000,000 枚 XRP(价值 $6,000,000),通过慢雾安全团队的进一步分析,疑似攻击者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 时间 03/29/2019?13:46 新建并激活,此后开始持续 50 分钟的“盗币”行为。此前慢雾安全团队第一时间披露 Bithumb EOS 钱包(g4ydomrxhege)疑似被黑,损失 3,132,672 枚 EOS,且攻击者在持续洗币。更多细节会继续披露。[2019/3/30]

郑重声明: 慢雾:BSC项目Value DeFi vSwap 模块被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 欧易OKEx开启XCH杠杆交易、余币宝及永续合约

    [2021-5-8 21:37:18]今日,欧易OKEx发布公告称,将于2021年5月8日17:00 (HKT) 在网页端、APP端及API正式上线XCH的杠杆交易、余币宝及XCHUSDT永续合约。XCH现报价1175USDT,24小时涨幅超过18%。 ...

  • Nifty Gateway销售额超过3亿美元

    [2021-5-8 21:38:24]据官方消息,数字艺术平台Nifty Gateway的销售额已经超过3亿美元。 美国潮流艺术家Matt Gondek将于6月18日通过Nifty Gateway拍卖其NFT作品:美国潮流艺术家Matt Gond...

  • 赢时胜:参与金融机构的数字货币DCEP相关项目落地创新实践

    [2021-5-9 21:41:03]赢时胜(300377)在日前的业绩说明会上介绍,公司目前正在与各大金融机构合作,实现金融科技赋能,并参与各大银行等金融机构的数字货币DCEP相关项目落地创新实践,公司在此领域具有多年技术积累,无论是广度和深度发展态势...

  • 高盛公布新加密货币交易团队,已成功交易两种比特币相关衍生品

    [2021-5-7 21:35:33]根据CNBC独家获得的一份内部备忘录,高盛周四通知其市场人员,一个新创建的加密货币交易柜台已经成功交易了两种与比特币相关的衍生品。该加密货币团队存在于公司的全球货币和新兴市场交易部门,向高盛合伙人Rajesh Ven...

  • COMP突破720美元关口

    [2021-5-8 21:36:51]欧易OKEx数据显示,COMP短线上涨,突破720美元关口,现报720.36美元,日内跌幅达到0.8%,行情波动较大,请做好风险控制。 Crypto.com将在奥斯卡颁奖典礼期间投放广告以支持乌克兰:金色财经...

  • 慢雾:BSC项目Value DeFi vSwap 模块被黑简析

    [2021-5-8 21:37:37]据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考: 1. 攻击者首先使用 0.05 枚 WBNB 通过 vSw...

  • 跨链流动性共享协议CrossFi流动资金池遭到攻击,已锁定嫌疑人并上报执法机关

    [2021-5-9 21:40:57]官方消息, 跨链流动性共享协议CrossFi(CRFI)流动资金池遭到攻击。CrossFi表示,财务官的电脑遭到了钓鱼攻击。目前已经锁定目标嫌疑人,正在设法与BSC合作挽回损失。黑客通过受感染的公司计算机渗透了系统。...

  • Theblock研究总监:散户主力仍在主流币,DeFi代币交易量低

    [2021-5-9 21:40:31]5月9日消息,Theblock研究总监Larry Cermak发推表示,通常Coinbase可以很好地代表散户兴趣,过去24小时的交易量中,2017年的主流币正在被大量交易,而DeFi系列代币几乎没有被交易。这可能与...

  • MicroStrategy CEO:只要比特币被视为资产就不会被政府打压

    [2021-5-8 21:36:05]MicroStrategy首席执行官Michael Saylor表示,只要比特币被视为一种资产,而不是一种货币,政府和央行就不会干预、打压、消除或取缔它。Saylor将加密空间进一步划分为加密资产和加密应用,并声称比...

  • BiKi平台今日上线DEP,开盘涨幅达223.89%

    [2021-5-8 21:38:11]据官方消息,BiKi平台今日已上线DEP,开盘涨幅达223.89%,现报价0.082USDT。 上线同时开启网格挂单瓜分手续费活动,用户参与DEP/USDT网格挂单交易,即可瓜分该币对50%手续费奖励池,满...

  • 美股三大指数走高,纳指涨幅扩大至1%

    [2021-5-7 21:35:30]行情显示,美股三大指数走高,纳指涨幅扩大至1%。 美股三大指数集体低开,标普500指数跌0.91%:金色财经报道,美股三大指数集体低开,道指跌1.12%,纳指跌1.31%,标普500指数跌0.91%。[202...

金星链

狗狗币COV:美元的末日?全球金融格局将如何重塑?

标普在7月16日的报告中警告,美元的全球霸主地位正面临前所未有的挑战。报告指出,随着全球多国寻求减少对美元的依赖,增加人民币等其他货币的使用,以及提高黄金储备,美元在国际贸易和金融中的作用正在逐.

[0:0ms0-1:92ms