4月1日消息,慢雾发布每周安全报告,上周加密领域损失超9000万美元资金。其中Prisma Finance因黑客攻击造成约1160万美元损失;Munchables因内部操纵损失约6280万美元;ZongZiFa因闪电贷攻击损失约22.9万美元;Curi生态系统的RWA基础设施因合约逻辑缺陷损失约1600万美元。
其它快讯:
慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击:币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2合约铸造的BUNNY数量依赖于此存在缺陷的LP价格计算方式,最终导致攻击者利用闪电贷操控了WBNB-BUNNY池子从而拉高了LP的价格,使得BunnyMinterV2合约铸造了大量的BUNNY代币给攻击者。慢雾安全团队建议,在涉及到此类LP价格计算时可以使用可信的延时喂价预言机进行计算或者参考此前AlphaFinance团队。[2021/5/20 11:02:16]
慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击:据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。
本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。
一)xBNTa 合约攻击分析
1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。
2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的
3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。
二)xSNXa 合约攻击分析
1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。
2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取
3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。
总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。[2021/5/13 10:52:08]
动态 | 慢雾安全团队预警:EOS智能合约遭受溢出攻击:据慢雾安全团队消息,EOS Fomo3D 游戏合约遭受溢出攻击,资金池变成负数,由于合约未开源无法确认更多细节,请注意风险。慢雾安全团队呼吁 EOS 智能合约安全需引起重视。[2018/7/25]
金色财经报道,据链上分析师@ai_9684xtpa监测,BOME TOP1持有者Sunday Funday似乎正深度参与Solana Meme新项目ORCAT。 ·昨天10:00他向地址HDbww...hH...
区块链:2024/4/1 11:05:57金色财经报道,据Whale Alert监测,北京时间10:51,500,000,000枚XRP(314,874,965美元)从托管中解锁。 其它快讯: 前Ripple CTO本月已出售近2.75亿枚X...
区块链:2024/4/1 10:58:514月1日消息,Whales Market创始人推出的AI项目gm.ai在社交媒体上发文表示,基金会计划的代币经济学中,GM的总量为10亿枚;55%分配给社区(解锁时长超8年);20%分配给预售(TGE时解锁);10%...
区块链:2024/4/1 10:40:41金色财经报道,Balancer发布报告,数据显示当前协议全网TVL约为13亿美元,其中Balancer主网TVL约为9.916亿美元,占比约为75.98%。在协议交易量指标方面,截至上周可以看到累计交易量触及10.2...
区块链:2024/4/1 10:40:27金色财经报道,据Lookonchain监测,某巨鲸再次将552枚ETH(200万美元)桥接至Base,并花费551.37枚ETH(200万美元)以0.052美元的价格购买3895万枚DEGEN。 其它快讯: ...
区块链:2024/4/1 10:33:184月1日消息,ZKFair官方宣布,根据社区投票结果,将于下周正式开启通缩机制,未来ZKFair 10%的Gas fee利润将用于ZKF的回购和销毁。由此,ZKFair网络手续费的分配比例修改为,75%利润分配给ZK...
区块链:2024/4/1 10:33:13金色财经报道,Ordinals创始人Casey发布推文宣布,ord 0.17.0版本已发布,包含符文的最终实现。 新版本的主要更新包括: ·引入了硬编码的创世符文UNCOMMON?GOODS.Et...
区块链:2024/4/1 10:13:56金色财经报道,据HODL15Capital统计,神秘地址“Mr.100”这个周末很活跃,但购买模式发生了变化。本周末购买了900多枚比特币。此前消息,Mr.100钱包已被ArkhamInte lligence标记为属...
区块链:2024/4/1 10:07:24金色财经报道,去中心化流媒体平台Theta Network宣布其EdgeCloud服务即将于第二季度推出,届时将支持包括Stable Diffusion、Llama 2、Mistral等多种热门AI模型。AI开发者将...
区块链:2024/4/1 10:00:244月1日消息,据Nansen数据显示,1confirmation于今年2月初买入价值100万美元的DEGEN,当时买入均价为0.00054111美元,目前该笔投资价值约1亿美元。 据悉,该笔投资买入的DEG...
区块链:2024/4/1 9:42:504月1日消息,Ordinals创始人Casey发布创世符文UNCOMMON?GOODS,将在减半后开放铸造,直至下一个减半区块(ending on the next halving block),即限区块不限量的符文...
区块链:2024/4/1 9:36:16金色财经报道,据HODL15Capital统计,Tether于北京时间今日凌晨1:21购买8,888个比特币,约合6.3亿美元。总持仓量达75,354.08枚比特币。上次购买是在12月31日,也是8,888枚BTC,...
区块链:2024/4/1 9:24:15