区块见闻 区块见闻
Ctrl+D收藏区块见闻

慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容

作者:

区块链

时间:2022/6/8 4:09:22

据慢雾区消息,6 月 7 日,Equalizer Finance 遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 与 Vault 合约,FlashLoanProvider 合约提供闪电贷服务,用户通过调用 flashLoan 函数即可通过 FlashLoanProvider 合约从 Vault 合约中借取资金,Vault 合约的资金来源于用户提供的流动性。

2. 用户可以通过 Vault 合约的 provideLiquidity/removeLiquidity 函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受 Vault 合约中的流动性余额与流动性凭证总供应量的比值影响。

3. 以 WBNB Vault 为例攻击者首先从 PancekeSwap 闪电贷借出 WBNB

4. 通过 FlashLoanProvider 合约进行二次 WBNB 闪电贷操作,FlashLoanProvider 会先将 WBNB Vault 合约中 WBNB 流动性转给攻击者,随后进行闪电贷回调。

5. 攻击者在二次闪电贷回调中,向 WBNB Vault 提供流动性,由于此时 WBNB Vault 中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。

6. 攻击者先归还二次闪电贷,然后从 WBNB Vault 中移除流动性,此时由于 WBNB Vault 中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。

7. 攻击者通过以上方式攻击了在各个链上的 Vault 合约,耗尽了 Equalizer Finance 的流动性。

此次攻击的主要原因在于 Equalizer Finance 协议的 FlashLoanProvider 合约与 Vault 合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。

其它快讯:

慢雾:Harmony Horizon bridge遭攻击简析:据慢雾安全团队消息,Harmony Horizon bridge 遭到黑客攻击。经慢雾 MistTrack 分析,攻击者(0x0d0...D00)获利超 1 亿美元,包括 11 种 ERC20 代币、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊链攻击者将大部分代币转移到两个新钱包地址,并将代币兑换为 ETH,接着将 ETH 均转回初始地址(0x0d0...D00),目前地址(0x0d0...D00)约 85,837 ETH 暂无转移,同时,攻击者在 BNB 链暂无资金转移操作。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/6/24 1:28:30]

慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题:4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefund Address函数任意设置接收用户退回的NFT地址。

当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在owner Mint函数,owner可在NFT mint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。[2022/4/12 14:19:58]

慢雾:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函数相关问题:据Multichain(AnySwap)早前消息,2022年01月18日,一个影响6个跨链Token的关键漏洞正在被利用。慢雾安全团队进行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函数为检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。[2022/1/19 8:57:49]

相关资讯
比特币全网未确认交易数量为2109笔

金色财经报道,BTC.com数据显示,目前比特币全网未确认交易数量为2109笔,全网算力为209.63 EH/s,24小时交易速率为2.8交易/秒,目前全网难度为29.89T,预测下次难度下调0.97%至29.61 ...

区块链:2022/6/5 4:02:44
以太坊网络当前已销毁超240万枚ETH

金色财经报道,据Ultrasound数据显示,以太坊网络当前已销毁2,400,025.80ETH。其中,OpenSea销毁230,048.57枚ETH,ETHtransfers销毁222,917.08枚ETH,Uni...

区块链:2022/6/5 4:02:46
加密分析师:BTC已到达底部,随后就是看涨趋势

6月5日消息,加密分析师Plan C发推表示,根据数据证明显示,比特币现已出现底部,并且在3个指标中均显示同样的结果,在这之后,链上数据也显示出了大规模的看涨趋势。 其它快讯: 加密分析师PlanB:...

区块链:2022/6/5 4:03:50
处于亏损状态的以太坊地址数创历史新高

金色财经消息,据Glassnode数据显示,处于亏损状态的以太坊地址数达35,281,992.315(7日均值),创历史新高。 其它快讯: 财联社:军工元宇宙概念多处于摸索了解阶段:12月16日消息,...

区块链:2022/6/3 4:00:52
上周比特币基金净流入1.259亿美元,以太坊基金遭遇连续第九周资金外流

金色财经报道,据CoinShares报告显示,在截至6月3日的一周内,专注于比特币的投资基金净流入 1.259 亿美元,使年初以来的净流入总额达到 5.06 亿美元。总体而言,加密基金净流入约 1 亿美元,这意味着比...

区块链:2022/6/7 4:07:13
借贷协议WildCredit宣布停止运营,用户需提取资金

6月5日消息,借贷协议WildCredit发布公告称,将不再继续运营,鼓励用户从平台提取资金。项目委员会的一些成员和一个开发团队将在这项技术的基础上启动一个新项目,届时持有WILD代币的用户将获得新项目的空投。 ...

区块链:2022/6/5 4:03:25
Merit Circle DAO提议以YGG此前购买MC代币价格的10倍来买断其份额

6月7日消息,链游公会Merit Circle DAO社区针对最近通过的关于建议撤销YGG的种子轮代币分配的提案发布的投票提案显示,建议Merit Circle DAO以0.32美元的价格买断Yield Guild ...

区块链:2022/6/7 4:08:11
Liquid Vault推出加密资产继承功能,支持生成和执行自动化的遗嘱

6月1日消息,以色列区块链技术开发商 Kirobo 在其加密钱包 Liquid Vault 上推出加密资产继承功能,允许用户指定加密钱包来继承。该功能支持生成和执行自动化的遗嘱,而无需律师、政府机构或任何其他中心化实...

区块链:2022/6/1 3:56:20
CoinShares2021年营收超1.28亿美元,环比增近5倍

5月31日消息,加密资产管理公司CoinShares发布2021年年度报告,截止2021年年底,该公司净资产超过2亿英镑(约合2.52亿美元),较2020年年底的1838万英镑增加了近10倍。2021年营收达到1.0...

区块链:2022/5/31 3:52:48
中国网发起成立元宇宙国际传播实验室

6月1日消息,5月31日,由中国外文局(中国国际传播集团)下属中国互联网新闻中心(中国网)和当代中国与世界研究院共同发起的“元宇宙国际传播实验室”宣布成立。据实验室负责人介绍,元宇宙国际传播实验室将围绕“元宇宙对国际...

区块链:2022/6/1 3:55:30
上市矿企Bitfarms 5月份挖出431枚比特币,总持有量达6075枚

6月1日消息,上市矿企Bitfarms 5月份挖出431枚比特币(约1200万美元),比2021年5月增长6%,平均每天13.9枚比特币。此外截至5月31日共持有6075枚BTC,总价值约1.88亿美元。 其...

区块链:2022/6/1 3:56:31
集度首款概念车将于6月8日在元宇宙发布

金色财经报道,6月1日,百度智能汽车品牌集度官方微博账号宣布,其首款汽车机器人概念车将于6月8日在百度元宇宙“希壤”全球首发。 其它快讯: Michael Saylor:比特币的能源密集度远低于谷歌等...

区块链:2022/6/1 3:55:39