据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:
1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;
2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;
3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;
4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;
5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;
6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;
7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;
8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;
9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。
慢雾:过去一周Web3生态因安全事件损失约2400万美元:6月19日消息,据慢雾发推称,过去一周Web3生态系统因安全事件损失约2400万美元,包括Atlantis Loans、Ben Armstrong、TrustTheTrident、FPG、Sturdy、Pawnfi、Move VM、Hashflow、DEP/USDT与LEV/USDC、Midas Capital,总计23,795,800美元。[2023/6/19 21:46:18]
分析 | 慢雾:韩国交易所 Bithumb XRP 钱包也疑似被黑:Twitter 上有消息称 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盗 20,000,000 枚 XRP(价值 $6,000,000),通过慢雾安全团队的进一步分析,疑似攻击者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 时间 03/29/2019?13:46 新建并激活,此后开始持续 50 分钟的“盗币”行为。此前慢雾安全团队第一时间披露 Bithumb EOS 钱包(g4ydomrxhege)疑似被黑,损失 3,132,672 枚 EOS,且攻击者在持续洗币。更多细节会继续披露。[2019/3/30]
声音 | 慢雾:ETC 51%双花攻击所得的所有ETC已归还完毕:据慢雾区消息,ETC 51%攻击后续:继Gate.io宣称攻击者归还了价值10万美金的ETC后,另一家被成功攻击的交易所Yobit近日也宣称收到了攻击者归还的122735 枚 ETC。根据慢雾威胁情报系统的深度关联分析发现:攻击者于UTC时间2019年1月10日11点多完成了攻击所获的所有ETC的归还工作,至此,持续近一周的 ETC 51% 阴云已散。[2019/1/16]
行情显示,美股三大指数走高,纳指涨幅扩大至1%。 美股三大指数集体高开,标普500指数涨0.62%:行情显示,美股三大指数集体高开,道指涨0.68%,纳指涨0.79%,标普500指数涨0.62%。[2022/...
区块链:2021/5/7 21:35:30欧易OKEx数据显示,XEM短线下跌,跌破0.35美元关口,现报0.3495美元,日内跌幅达到11.65%,行情波动较大,请做好风险控制。 币安在全仓杠杆上添加XEM作为新的可借资产:金色财经报道,币安已在全...
区块链:2021/5/9 21:41:21火币全球站数据显示,BSV短线上涨,突破360美元关口,现报360.0631美元,日内涨幅达到2.38%,行情波动较大,请做好风险控制。 BSV突破280美元:火币全球站数据显示,BSV短线上涨,突破280美...
区块链:2021/5/9 21:41:14火币全球站数据显示,ETC短线下跌,跌破120美元,现报119.9941美元,日内跌幅达到8.32%,行情波动较大,请做好风险控制。 ETC突破6美元关口:火币全球站数据显示,ETC短线上涨,突破6美元关口,...
区块链:2021/5/8 21:36:08据Dplatform官方消息,由其自主开发的DOM Chain已于5月8日正式上线,DOM Chain是一个可提供平行链底层架构的先进的公链系统。在DOM Chain的超级区块链之上,能够同步扩展多条平行云公链,各云...
区块链:2021/5/9 21:41:24据Twitter显示,“狗狗币冲上1美元”话题排名美国趋势第四位,相关推特数量达17.7k。 Binance完成第23次BNB季度销毁,共销毁约202万枚BNB:4月14日消息,根据 BNB 自动销毁机制,第...
区块链:2021/5/8 21:38:05加密货币交易所Gemini的合作伙伴、总部位于纽约的加密支付公司Flexa已经增加对狗狗币(DOGE)和MEME代币的支持。(Cryptoslate) 加密交易所BingX与加密支付解决方案提供商Mercur...
区块链:2021/5/8 21:36:30据官方消息,新加坡WBF交易所瓦特合约瓦特合约将于新加坡时间2021年5月8日19:00正式上线XCH/USDT正向永续合约。并于5月8日19:00-5月15日19:00开启“挖矿猜拳嗨玩不停”活动,活动期间交易XC...
区块链:2021/5/8 21:38:37金色财经报道,加拿大比特币矿商Bitfarms获准在纳斯达克全球市场上市,股票代码为BITF。 BitGo托管服务将支持NEAR:7月19日消息,NEAR 与加密货币托管商 BitGo 达成合作关系,持有 N...
区块链:2021/5/8 21:36:23据官方消息,韩国交易所Bithumb宣布将于5月8日18:30上线SHIB交易。 阿根廷加密交易所Buenbit推出当地货币贷款产品,使用DAI作为抵押品:金色财经消息,阿根廷加密货币交易所Buenbit推出...
区块链:2021/5/8 21:38:404月就业报告公布后,利率期货交易员削减对美联储升息的押注。 FT:香港金管局确认4月已要求在港营运贷方尝试满足持牌加密交易所提出的业务要求:金色财经报道,据英国《金融时报》披露,此前报道称香港金管局(HKMA...
区块链:2021/5/7 21:35:12据官方公告,ZG.COM将于2021年5月10日12:00上线DeFi挖矿宝。首期参与方式为USDT,最低100 USDT即可参与,总额度为1,000,000USDT,认购时间截止至5月16日12:00。 ...
区块链:2021/5/8 21:38:20