宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾:Zabu Finance 闪电贷攻击简析

作者:

时间:1900/1/1 0:00:00

链捕手消息,Avalanche上ZabuFinance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家。

?1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

?2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

慢雾:近期出现新的流行恶意盗币软件Mystic Stealer,可针对40款浏览器、70款浏览器扩展进行攻击:6月20日消息,慢雾首席信息安全官@IM_23pds在社交媒体上发文表示,近期已出现新的加密货币盗窃软件Mystic Stealer,该软件可针对40款浏览器、70款浏览器扩展、加密货币钱包进行攻击,如MetaMask、Coinbase Wallet、Binance、Rabby Wallet、OKX Wallet、OneKey等知名钱包,是目前最流行的恶意软件,请用户注意风险。[2023/6/20 21:49:05]

?3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

慢雾:美国演员SethGreen的NFT遭钓鱼攻击,资金已跨链到 BTC 并混币:5月18日消息,美国演员SethGreen遭遇钓鱼攻击致4个NFT(包括1个BAYC、2个MAYC和1个Doodle)被盗,钓鱼者地址已将NFT全部售出,获利近160枚ETH(约33万美元)。

慢雾MistTrack对0xC8a0907开头的钓鱼地址分析后,发现总共有8个用户的NFT被盗,包含MAYC、Doodle、BAYC、VOX等12类NFT,全部售出后总获利194ETH。同时,该钓鱼地址初始资金0.188ETH来自Change NOW。钓鱼者地址将大部分ETH转换为renBTC后跨链到6个BTC地址,约14BTC均通过混币转移以躲避追踪。NFT钓鱼无处不在,请大家保持怀疑,提高警惕。[2022/5/18 3:24:23]

?4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险:据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请立即停止使用Honeyswap进行交易,到revoke.cash排查是否有approvals 交易到恶意地址,避免不必要的损失。[2022/5/10 3:03:22]

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

参考:攻击合约1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400攻击合约2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb攻击交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3获利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

标签:ABUSPOSPOREPORMetaBullishSPOODYspore币最新消息por币行情

狗狗币价格热门资讯
神鱼:个人和机构玩家如何在 DeFi 领域安全增值,科学避雷

来源:CoboLabs 撰文:神鱼(毛世行)、蒋长浩、LilyZhuoCoboCOO、AlexZuoCoboLabs是亚太最大的加密货币托管平台,最受机构欢迎的金融资管服务商Cobo的加密货币研究实验室.

1900/1/1 0:00:00
Solana 生态算法稳定币协议 UXD Protocol 完成 300 万美元种子轮融资,Multicoin Capital 领投

链捕手消息,算法稳定币协议UXDProtocol完成300万美元种子轮融资,MulticoinCapital领投.

1900/1/1 0:00:00
以太坊 PoS 基础设施服务 Rocket Pool 将于 10 月 6 日上线主网

链捕手消息,以太坊PoS基础设施服务RocketPool宣布将于UTC时间2021年10月6日00:00上线主网,并向公众开放以太坊2.0质押服务.

1900/1/1 0:00:00
Loopring创始人:路印将选择赋能合作伙伴开发NFT交易市场,但不会去进行交易

链捕手消息,Loopring创始人王东昨日受邀参加EDCON全球以太坊大会,并发表以“CounterfactualWallet&NFTsonLoopring”为主题的演讲.

1900/1/1 0:00:00
Solana生态DeFi平台Apricot Finance融资400万美元,更新版测试网将于下周发布

链捕手消息,基于Solana网络的去中心化货币市场平台ApricotFinance宣布完成400万美元融资,以推进其成为个性化DeFi解决方案首选平台的目标,ApricotFinance并表示测试网更新版将于下周发布.

1900/1/1 0:00:00
万字神文:加密货币市场第四季度大势、趋势及热点全展望

撰文:Ansem编译:PerryWang,链闻ChainNews一、整体市场及底层公链展望1、在这个周期中,我们会看到加密市场比以前周期成熟得多,在那些表现出色的区块链网络和协议中,价值叙事和基本面要素将发挥着更大的作用.

1900/1/1 0:00:00