区块见闻 区块见闻
Ctrl+D收藏区块见闻

慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

作者:

区块链

时间:2021/5/13 21:57:48

据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。

慢雾首席信息安全官:SIM交换攻击将在未来成为麻烦:7月17日消息,慢雾首席信息安全官23pds称,基于SIM交换的黑客攻击目前还不太普遍,但在不久的将来有进一步上升的巨大潜力。他表示,随着Web3的普及并吸引更多人进入该行业,由于其技术要求相对较低,SIM交换攻击的可能性也随之增加。他同时提到了过去几年涉及加密货币中SIM交换黑客的一些案例,如2021年10月,由于2FA漏洞,黑客从至少6,000名客户那里窃取了加密货币。

SIM交换黑客是身份盗窃的一种形式,攻击者接管受害者的电话号码,使他们能够访问银行账户、信用卡或加密账户。[2023/7/17 10:59:52]

动态 | 慢雾安全团队发布Mosaic 匿名币市场研究报告:慢雾安全团队今日发布Mosaic匿名币市场研究报告,其中暗网里的结论和我们的研究有些差距,不过整体可做参考(和覆盖面及暗网的理解有关),比如这里的分析是暗网里的商户网站(大概 44 个流行的)98% 都接收比特币,10 家(23%)接收门罗币,9 家接收比特币现金,7 家接收莱特币,4 家接收达世币,4 家接收以太坊,2 家接收大零币(Zcash)。这只是暗网商户的数据统计。

暗网还有类、独立研究类、黑客组织类、暗网服务类等等。暗网不一定都在 Tor 里,也有在 I2P 里,在独立的匿名协议应用里,甚至有的表面挂在明网里(但背后许多操作走了 Tor 以保证匿名不可追溯)。

暗网和明网并非都是完全隔离,已经存在许多组合和衔接。暗网的生态应该把这些都考虑进去。如果把恶意蠕虫的地下世界也考虑进去,会发现有一类蠕虫叫挖矿蠕虫,主要挖的币就是门罗币,这是因为门罗币的生态价值及 GPU/CPU 挖矿友好性,导致许多服务器、个人电脑、嵌入式设备都可以拿来挖门罗币。挖矿出来产生的交易也考虑在内的话,门罗币在暗网世界的活跃度与生态是第一。Mosaic的研究报告详情可见原文链接。[2019/7/18]

声音 | 慢雾预警:攻击者开启狩猎攻击模式:针对近期 EOSABC 连续三次被成功攻击的细节剖析来看,前两次是我们多次预警的交易排挤攻击,但今天凌晨的第三次并非交易排挤攻击,交易排挤只是障眼法,而真正达到攻击目的的是交易回滚攻击(开奖>被攻击者拒绝>继续开奖,直到满足获胜条件,攻击者不再拒绝)。通过我们的分析及和项目方的对称,攻击者是同一拨人,攻击手法也在根据项目的更新情况变化。通过对过往的情报关联分析,攻击者已经开启了狩猎攻击模式,从攻击前的踩点分析到攻击中的具体方法再到攻击后的操作,且攻击者对我们的情报披露及相关防御策略的关注也很及时。

我们呼吁 EOS DApp 项目方在 DApp 上线前做好足够的安全审计及风控策略,并及时关注来自安全公司的威胁情报同步。同时,我们呼吁攻击者停止继续攻击并归还攻击所得,我们将联合相关交易平台及执法部门采取进一步措施。攻击者在 EOS 上的相关账号如下:loveforlover、wangshaoyong、zhangyanjing、floatingsnow、dolastattack、doespaperock、sunshinesnow、norealrandom、welcomerobin、whateverbeen、winsonknight、nodispromise 等数十个关联账号。[2019/1/30]

相关资讯
DeFiance Capital创始人:现在仍然是DEFI/ETH交易对价格的底部

三箭资本旗下DeFi风投基金DeFiance Capital创始人Arthur今日在推特上表示,现在仍然是DEFI/ETH交易对价格的底部。 SPH创始人Madalin:通过Alchemy改善DeFi的基本性...

区块链:2021/5/13 21:58:16
火币推出1亿美元风险投资基金Huobi Ventures

5月13日消息,火币推出规模为1亿美元的风险投资基金Huobi Ventures,将投资区块链初创公司及战略收购。其中,设立了1000万美元NFT专项投资基金,用于投资NFT藏品和平台。(路透社) 火币将停止...

区块链:2021/5/13 21:58:22
Gate.io将开启XCAD Network (XCAD)认购Startup项目

据官方公告,Gate.io将于5月17日18:00 至5月18日10:00开启Startup项目XCAD Network (XCAD)认购通道,用户参与认购时需要同意DAO 锁仓15 天,16小时内有效下单同等对待。...

区块链:2021/5/12 21:53:16
Gate.io位列CoinGecko全球交易所综合排名前2名

据官方公告,第三方行情网站CoinGecko加密货币交易所排行显示,Gate.io全球交易所综合排名位列全球交易所前两名。 Gate.io 即将首发上线 Startup 项目 DHV:据官方公告,Gate.i...

区块链:2021/5/12 21:52:37
美国著名对冲基金净利阿克曼:不会投资于没有内在价值的加密货币

美国著名对冲基金经理阿克曼认为,加密货币是一项出色的技术,而且令人着迷,但自己不会花钱于欠缺内在价值的加密货币上。若花大量金钱投资在加密货币会感到不安,而且假如他听到有朋友将大量金钱投放在加密货币,会建议他将投资分散...

区块链:2021/5/13 21:58:33
匈牙利希望减税政策能激励投资者申报加密货币收益

匈牙利财政部长Mihály Varga表示,大幅降低税率的决定是朝着匈牙利加密市场透明化迈出的一步,并希望激励投资者申报加密货币收益。此前消息,政府计划将数字资产收益税削减50%,从30.5%降至15%。(beinc...

区块链:2021/5/13 21:55:56
Huobi Global全球观察区将于今日15:00开放O3充币业务

官方消息,Huobi Global“全球观察区”定于5月13日上线O3 (O3Swap) ,5月13日15:00开放O3的充币业务。充值量满足市场交易需求时开放O3币币交易(O3/USDT、O3/BTC)。 ...

区块链:2021/5/13 21:57:58
ETH突破4200美元关口 日内涨幅为4.48%

火币全球站数据显示,ETH短线上涨,突破4200美元关口,现报4200.36美元,日内涨幅达到4.48%,行情波动较大,请做好风险控制。 12,000 ETH 从未知钱包转移GateIO:金色财经报道,数据显...

区块链:2021/5/12 21:51:59
数字货币板块拉升走强,旗天科技涨超9%

行情显示,数字货币板块拉升走强,旗天科技涨超9%,南天信息、新开普、二三四五跟涨。 12,000 ETH 从未知钱包转移GateIO:金色财经报道,数据显示,12,000 ETH (价值约21,692,110...

区块链:2021/5/13 21:56:41
SushiSwap创始人:将1%DeFi资金分配给YFI生态新项目Woofy很明智

5月12日,yearn.finance (YFI)核心开发者banteg推出拆分YFI代币的新项目Woofy,允许将YFI和WOOFY双向转换,YFI持有者将能兑换为WOOFY,1枚YFI可兑换为 100 万枚WOO...

区块链:2021/5/12 21:51:51
MicroStrategy CEO:金融业正将比特币融入投资产品而使加密成为主流

5月12日,MicroStrategy首席执行官Michael Saylor发推表示:“金融行业正在将比特币融入保险、银行和投资产品,从而使加密货币成为主流。” Galaxy的Novogratz和Bakkt的...

区块链:2021/5/12 21:51:16
过去24小时BTC爆仓金额接近20亿美元

BTC价格再次暴跌至50000美元下方,导致过去24小时爆仓金额接近20亿美元。数据显示,UTC时间周三晚间22:00开始,Coinbase Pro上BTC价格出现暴跌,一度将至46,000美元区间,结果导致加密货币...

区块链:2021/5/13 21:56:40