火星链 火星链
Ctrl+D收藏火星链

慢雾:Avalanche链上Zabu Finance被黑简析

作者:

区块链

时间:2021/9/12 23:19:21

据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

慢雾:过去一周加密领域因安全事件累计损失3060万美元:7月24日消息,据慢雾统计,上周加密领域因遭遇攻击累计损失3060万美元,攻击者利用了不同的攻击向量。这些事件包括Alphapo热钱包被盗(损失2300万美元)、Conic Finance遭闪电贷攻击(损失30万美元)以及重入攻击(损失320万美元)、GMETA发生RugPull(损失360万美元)、BNO遭闪电贷攻击(损失50万美元)等。[2023/7/24 15:55:56]

动态 | 慢雾:Electrum“更新钓鱼”盗币攻击补充预警:Electrum 是全球知名的比特币轻钱包,支持多签,历史悠久,具有非常广泛的用户群体,许多用户喜欢用 Electrum 做比特币甚至 USDT(Omni) 的冷钱包或多签钱包。基于这种使用场景,Electrum 在用户电脑上使用频率会比较低。Electrum 当前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,这个缺陷允许攻击者通过恶意的 ElectrumX 服务器发送“更新提示”。这个“更新提示”对于用户来说非常具有迷惑性,如果按提示下载所谓的新版本 Electrum,就可能中招。据用户反馈,因为这种攻击,被盗的比特币在四位数以上。本次捕获的盗币攻击不是盗取私钥(一般来说 Electrum 的私钥都是双因素加密存储的),而是在用户发起转账时,替换了转账目标地址。在此我们提醒用户,转账时,需要特别注意目标地址是否被替换,这是近期非常流行的盗币方式。并建议用户使用 Ledger 等硬件钱包,如果搭配 Electrum,虽然私钥不会有什么安全问题,但同样需要警惕目标地址被替换的情况。[2020/1/19]

声音 | 慢雾:ETDP钱包连续转移近2000 ETH到Bitstamp交易所,项目方疑似跑路:据慢雾科技反(AML)系统监测显示,自北京时间 12 月 16 日凌晨 2 点开始,ETDP 项目方钱包(地址 0xE1d9C35F…19Dc1C3)连续转移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 个新地址中,未发生进一步动作。慢雾安全团队在此提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2019/12/16]

相关资讯
医疗保健公司Aimedis计划利用NFT和区块链助力电子健康发展

金色财经报道,医疗保健公司Aimedis基于区块链,旨在汇集一系列电子健康应用程序(包括处方、病历、视频聊天、预约和第二医疗意见),同时允许患者连接存储数据的智能手表。Aimedis计划将医疗数据转化为具有标准化结构...

区块链:2021/9/14 23:23:03
支付宝发布《我不是胖虎》系列NFT,并将于9月16日推出亚运会数字火炬

9月12日,支付宝发布《我不是胖虎》系列NFT,该系列分为4个时段售卖,每个时段中《猛虎上山》和《猛虎下山》各限量8000份。 此外,支付宝还将于9月16日公开发售杭州亚运会数字火炬,限量21000份,其中...

区块链:2021/9/12 23:18:52
沃尔玛调查其与莱特币合作的虚假新闻稿是如何发布的

9月14日消息,在与莱特币合作的假消息传出后,沃尔玛公司表示正在调查欺诈性新闻稿是如何发布的。The Litecoin Foundation和Charlie Lee也在调查此事。此外,Globenewswire表示,...

区块链:2021/9/15 23:25:08
BTC矿工9月11日挖出第70万个区块

金色财经报道,比特币矿工在9月11日正式挖出了第70万个区块,对是一个重要的里程碑,该网络的批评者声称该网络自 2009 年以来已经死亡 428 次。 比特币在2019年10月18日达到第60万个里程碑后,用了不到两...

区块链:2021/9/12 23:18:42
区块链公司R3董事总经理:英镑贬值推动金融领导者转向数字资产

9月14日消息,区块链公司R3的董事总经理查利·库珀(Charley Cooper)指出,英国退出欧盟激发了人们对数字替代品的兴趣。对英镑贬值的担忧以及对稳定的需求,再加上这场大流行,使得数字资产在英国金融公司中处于...

区块链:2021/9/14 23:23:12
数据:超过28万枚ETH已被销毁

据欧科云链链上大师数据显示,当前以太坊销毁量为28.88万ETH,单个区块销毁均值为1.1284 ETH;昨日以太坊销毁量为7241 ETH,环比上升41.75%。 数据:比特币闪电网络观察到的节点数量超4万...

区块链:2021/9/14 23:23:23
Celer推出的跨链支付网络cBridge跨链资金达5000万美元

9月12日消息,由二层扩容平台Celer Network推出的跨链支付网络cBridge自7月23日上线以来,共帮助用户跨链资金达5000万美元,距离8月27日达到的1000万美元仅过去半月,已增长逾5倍。 ...

区块链:2021/9/12 23:18:55
美国民主党的预算计划将加密货币与其他金融工具一视同仁

市场消息:美国民主党的预算计划将加密货币与其他金融工具一视同仁。 美国民主党议员Lynch:我们需要保持数字货币的安全和隐私:5月27日消息,美国民主党议员Lynch表示,我们需要保持数字货币的安全和隐私。(...

区块链:2021/9/13 23:20:12
Willy Woo:BTC公开持有储备减少,巨鲸持有增加

9月12日消息,链上分析师Willy Woo发布比特币最新的供应分布,巨鲸持有量最近增加,1000 BTC以上持有者持续屯仓,10-1000 BTC持有者主要持平。另外,BTC公开持有的储备减少,主要是交易所持有和E...

区块链:2021/9/12 23:18:54
巴西加密友好银行Nubank现在将为其巴西客户提供担保贷款

金色财经报道,由于与Creditas的合作,巴西加密友好银行Nubank现在将为其巴西客户提供担保贷款的机会。这家拉丁美洲的新银行在路透社之前报道的9月13日的公告中说,Nubank的客户应该能够在今年年底前通过其应...

区块链:2021/9/15 23:25:26
GoogleCloud宣布与DapperLabs建立合作伙伴关系,以支持和扩展Flow区块链

9月14日,GoogleCloud宣布与DapperLabs建立合作伙伴关系,以支持和扩展DapperLabs的Flow区块链。通过本次合作,谷歌云将充当网络运营商,提供其基础设施来帮助Flow扩展。 据悉...

区块链:2021/9/14 23:24:55
LightSpeed风投合伙人:下一个10亿用户级Web3用例将会是游戏和社交网络

金色财经报道,LightSpeed风投合伙人Amy Wu在推特上表示,下一个10亿用户级Web3用例将会是游戏和社交网络,她认为,作为游戏和加密货币行业投资人,看到当前活跃DeFi用户大约有1000万,加密货币持有者...

区块链:2021/9/13 23:20:48