区块见闻 区块见闻
Ctrl+D收藏区块见闻

Beosin:sDAO项目遭受攻击事件简析

作者:

区块链

时间:2022/11/21 7:53:09

金色财经报道,根据区块链安全审计公司Beosin旗下Beosin?EagleEye 安全风险监控、预警与阻断平台监测显示,BNB链上的sDAO项目遭受漏洞攻击,Beosin分析发现由于sDAO合约的业务逻辑错误导致,getReward函数是根据合约拥有的LP代币和用户添加的LP代币作为参数来计算的,计算的奖励与用户添加LP代币数量正相关,与合约拥有总LP代币数量负相关,但合约提供了一个withdrawTeam的方法,可以将合约拥有的BNB以及指定代币全部发送给合约指定地址,该函数任何人都可调用。而本次攻击者向其中添加了LP代币之后,调用withdrawTeam函数将LP代币全部发送给了指定地址,并立刻又向合约转了一个极小数量的LP代币,导致攻击者在随后调用getReward获取奖励的时候,使用的合约拥有总LP代币数量是一个极小的值,使得奖励异常放大。最终攻击者通过该漏洞获得的奖励兑换为13662枚BUSD离场。Beosin Trace追踪发现被盗金额仍在攻击者账户,将持续关注资金走向。

Beosin:Themis Protocol被攻击事件分析:据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,2023年6月28日DeFi借贷协议Themis Protocol遭到攻击,攻击者获利约37万美元,Beosin Trace追踪发现已有130,471个USDC、58,824个USDT和94个ETH被盗,目前,被盗资金被转移到以太坊的0xDb73eb484e7DEa3785520d750EabEF50a9b9Ab33地址。其攻击的原因在于预言机实现存在问题,导致预言机被操纵。

攻击交易为:0xff368294ccb3cd6e7e263526b5c820b22dea2b2fd8617119ba5c3ab8417403d8。攻击的核心是攻击者在借款前,用大量WETH兑换wstETH,使得预言机获取价格时被操纵,导致攻击者仅用55WETH借出317WETH。

如图,在getAssetPrice函数调用Balancer: Vault.getPoolTokens函数时,wstETH与ETH数量从正常的2,423 : 2,796被操纵为0.238 : 42,520.从而操纵了预言机。[2023/6/28 22:05:01]

Beosin:EthTeamFinance项目遭受到了漏洞攻击事件简析:据Beosin EagleEye 安全预警与监控平台检测显示,ETH链上的EthTeamFinance项目遭受漏洞攻击,攻击合约0xCFF07C4e6aa9E2fEc04DAaF5f41d1b10f3adAdF4通过LockToken合约的migrate函数没有正确验证_id和params的漏洞,将WTH,CAW,USDC,TSUKA代币从V2流动性池非法升级到V3流动性池,并且通过sqrtPriceX96打乱V3流动池的Initialize的价格,从而获取大量refund套利。共计套利了约1300多万美元。[2022/10/27 11:49:12]

Beosin:TempleDAO项目遭受黑客攻击,涉及金额约236万美元:据Beosin EagleEye Web3安全预警与监控平台监测显示,TempleDAO项目遭受黑客攻击。因为在StaxLPStaking合约的migrateStake函数缺少权限校验,导致任意人都可以通过该函数提取合约中的StaxLP。

Beosin安全团队分析发现攻击者已把全部获得的StaxLP代币全部兑换为ETH,目前被盗资金已全部转移到0x2B63d4A3b2DB8AcBb2671ea7B16993077F1DB5A0地址,Beosin安全团队将持续跟踪。Beosin Trace将对被盗资金进行持续追踪。[2022/10/12 10:31:30]

相关资讯
安全团队:沈波资产被盗原因极大可能是私钥泄露

金色财经报道,据OKLink安全团队透露,沈波个人钱包资产被盗的情况是其被盗地址直接发起转账交易,将ETH,USDC等资产transfer给其它地址,而不是transferFrom,所以其被盗原因不是常规的授权钓鱼,...

区块链:2022/11/23 7:59:48
Metamask推出新的NFT定价功能

金色财经报道,加密货币钱包MetaMask正在推出新的NFT定价功能。该更新将允许用户选择 NFT,如果市场数据可用,则使用NFTbank.ai提供的数据查看NFT当前价值的估计价格。此外,新的 MetaMask N...

区块链:2022/11/23 7:57:39
FTX疑于5月13日更新服务协议,强调用户资产不受存款保险保护

11月9日消息,推特用户Alpha Swan援引消息人士表示,FTX于LUNA崩盘后的5月13日悄悄更新了服务协议,其中第2.10条表示您账户中的数字资产或任何法定货币或电子货币均无资格获得任何公共或私人存款保险保护。

区块链:2022/11/9 7:23:33
以太坊Layer2上总锁仓量为42.51亿美元

金色财经报道,L2BEAT数据显示,截至目前,以太坊Layer2上总锁仓量为42.51亿美元,近7日跌4.76%。其中锁仓量最高的为扩容方案Arbitrum One,约22.26亿美元,占比52.36%,其次是Opt...

区块链:2022/11/23 8:01:44
Decentral Bank宣布将于今年秋季推出USN V3.0

9月29日消息,NEAR原生稳定币USN的发行商Decentral Bank宣布,USN V3.0将于2022年秋季推出,将允许用户使用列入白名单的资产来铸造USN,白名单将包含NEAR等加密资产,具体名单尚未公布。...

区块链:2022/9/29 6:01:33
Gemini:将继续与Genesis、DCG合作,为Earn用户寻找赎回资金的解决方案

11月22日消息,据官方推特,Gemini表示将继续与Earn的借贷合作伙伴Genesis、DCG合作,为Earn用户寻找赎回资金的解决方案。Earn产品不会影响其他Gemini产品和服务。 此外还表示,G...

区块链:2022/11/22 7:54:38
Huobi Global:将在加勒比地区建立业务并扩大东南亚、欧洲和其他地区的投资

金色财经报道,虚拟资产交易所Huobi Global表示,作为全球扩张的一部分,他们将在加勒比地区建立业务。此外还将加大在东南亚、欧洲和其他地区的投资,这些地区为我们的用户基础提供了强大的增长潜力。(金十) ...

区块链:2022/11/22 7:56:57
软件物料安全管理公司Ox Security完成3400万美元种子轮融资,Microsof's Venture参投

9月29日消息,软件物料安全管理公司Ox Security完成3400万美元种子轮融资,Evolution Equity Partners、Team8、Rain Capital、M12和Microsoft's Ven...

区块链:2022/9/30 6:03:13
OpenSea与华纳音乐集团达成合作

金色财经报道,NFT 市场 OpenSea 已与美国唱片公司华纳音乐集团合作,通过NFT drops帮助吸引乐迷。 华纳音乐集团发布的一份新闻稿称,签约华纳音乐集团的艺人将在OpenSea上拥有自己的页面,以提高粉丝...

区块链:2022/9/30 6:03:09
德国电信提供以太坊区块链质押

金色财经报道,在本月早些时候以太坊区块链转向权益证明之后,德国电信是推出以太坊权益服务的最新机构。其T-Systems MMS子公司将为区块链托管验证节点,并为流动质押解决方案StakeWise提供托管解决方案。德国...

区块链:2022/9/30 6:03:17
FTX称其欠50名最大债权人近31亿美元

金色财经报道,近期宣布破产的加密货币交易平台FTX在一份法庭文件中表示,其欠50名最大债权人近31亿美元,欠前十大债权人约14.5亿美元,但没有指明这些债权人的名字。(路透社) 动态 | 德国电信、西班牙电信...

区块链:2022/11/21 7:50:29
数据:Aave 中当前有 8.6 万枚 stETH 抵押资产的健康系数低于 1.25

11月22日消息,Lido 发推称,Aave 中目前有 8.6 万枚 stETH 抵押资产的健康系数(health factor)低于 1.25,处于风险区域。健康系数低于 1 的账户可能会被清算。 CMC数...

区块链:2022/11/22 7:57:30