宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾:Spartan Protocol被黑简析

作者:

区块链

时间:2021/5/2 21:17:59

据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。

慢雾:6月24日至28日Web3生态因安全问题损失近1.5亿美元:7月3日消息,慢雾发推称,自6月24日至6月28日,Web3生态因安全问题遭遇攻击损失149,658,500美元,包括Shido、Ichioka Ventures、Blockchain for dog nose wrinkles、Chibi Finance、Biswap、Themis等。[2023/7/3 22:14:33]

慢雾:针对传言火币信息泄漏事件不涉及用户账户与资金安全 请保持客观冷静对待:据官方消息,慢雾注意到近日有白帽子公开了此前一个火币已经处理完毕的过往漏洞信息。经慢雾与火币官方确认,火币本着负责任披露信息的策略,对本次事件做以下说明:本次事件是小范围内(4000人)的用户联络信息泄露,信息种类不涉及敏感信息,不涉及用户账户与资金安全。事件发生于2021年6月22日日本站测试环境S3桶相关人员不规范操作导致,相关用户信息于2022年10月8日已经完全隔离,日本站与火币全球站无关。本次事件由白帽团队发现后,火币安全团队2023年6月21日(10天前)已第一时间进行处理,立即关闭相关文件访问权限,当前漏洞已修复,所有相关用户信息已经删除。感谢白帽团队对于火币安全做出的贡献。最后提醒请大家冷静对待,切勿传谣。[2023/7/1 22:12:01]

动态 | 慢雾:Electrum“更新钓鱼”盗币攻击补充预警:Electrum 是全球知名的比特币轻钱包,支持多签,历史悠久,具有非常广泛的用户群体,许多用户喜欢用 Electrum 做比特币甚至 USDT(Omni) 的冷钱包或多签钱包。基于这种使用场景,Electrum 在用户电脑上使用频率会比较低。Electrum 当前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,这个缺陷允许攻击者通过恶意的 ElectrumX 服务器发送“更新提示”。这个“更新提示”对于用户来说非常具有迷惑性,如果按提示下载所谓的新版本 Electrum,就可能中招。据用户反馈,因为这种攻击,被盗的比特币在四位数以上。本次捕获的盗币攻击不是盗取私钥(一般来说 Electrum 的私钥都是双因素加密存储的),而是在用户发起转账时,替换了转账目标地址。在此我们提醒用户,转账时,需要特别注意目标地址是否被替换,这是近期非常流行的盗币方式。并建议用户使用 Ledger 等硬件钱包,如果搭配 Electrum,虽然私钥不会有什么安全问题,但同样需要警惕目标地址被替换的情况。[2020/1/19]

相关资讯
瑞银集团首席经济学家:比特币与现代精神背道而驰

瑞银全球财富管理首席经济学家Paul Donovan在瑞银官网发布《比特币是否违背了时代精神?》。文章概述了与加密货币有关的许多问题。比特币似乎以一种其他加密货币无法做到的方式,特别地背叛了时代精神。有人认为比特币是...

区块链:2021/5/2 21:17:50
MDX突破3美元关口 日内涨幅为7.44%

火币全球站数据显示,MDX短线上涨,突破3美元关口,现报3.0001美元,日内涨幅达到7.44%,行情波动较大,请做好风险控制。 Newland上线MDX-ETH/HBTC流动性挖矿:据官方消息,Newlan...

区块链:2021/4/29 21:10:25
Torum社交+NFT平台与跨链互操作协议Poly Network达成战略合作

据官方消息,Torum社交+NFT平台与跨链互操作协议Poly Network达成战略合作,Poly Network将帮助Torum实现以太坊、BSC等至少9条区块链的跨链转币功能,从而更好完成Torum DAPP的...

区块链:2021/4/29 21:11:17
波卡生态物联网平台Nodle和DeFi平台Acala之间已实现可组合性

4月29日消息,波卡生态物联网平台Nodle和波卡DeFi平台Acala通过近期的XToken集成,双方实现了可组合性。Nodle将在平行链代码库中集成Acala的XToken,以支持在其他链(比如Acala或Lam...

区块链:2021/4/29 21:11:29
HT突破29美元关口 日内涨幅为4.51%

火币全球站数据显示,HT短线上涨,突破29美元关口,现报29.0012美元,日内涨幅达到4.51%,行情波动较大,请做好风险控制。 HT突破36美元关口 日内涨幅为4.51%:火币全球站数据显示,HT短线上涨...

区块链:2021/5/2 21:16:54
BTC突破56000美元关口 日内涨幅为4.33%

火币全球站数据显示,BTC短线上涨,突破56000美元关口,现报56037.67美元,日内涨幅达到4.33%,行情波动较大,请做好风险控制。 BTC突破37700美元关口 日内涨幅为18.14%:火币全球站数...

区块链:2021/4/30 21:15:06
Hashflow筹集320万美元以启动其alpha测试

金色财经报道,DeFi“非自动化”做市商Hashflow正在利用320万美元的资金启动其私人alpha测试,这笔资金来自Electric Capital、Dragonfly Capital和Alameda Resea...

区块链:2021/4/30 21:11:46
supt宣布将支持ZSC链上资产,跨链接入ZSC链

4月29日消息,supt宣布作为跨链资产接入ZT智能链ZSC链。届时,supt将参与ZSC链上交互,深度参与ZSC生态,支持DEX、借贷、流动性挖矿等多种链上应用场景。 超级出行链(SUPT)是区块链和AI...

区块链:2021/4/29 21:10:31
MicroStrategy Q1 财报:以10.86亿美元购入20857枚比特币,平均成本52087美元

4月30日,美上市公司MicroStrategy公布了其2021年第一季度财报。财报显示,其2021年第一季度总共以10.86亿美元购买了约20857枚比特币,平均购买价格为每枚52087美元。 Meta和M...

区块链:2021/4/30 21:12:20
美联储卡普兰:未来几个月通胀将上涨至2.5%或2.75%以上

美联储卡普兰:预计未来几个月通胀将上涨至2.5%或2.75%以上。 美联储沃勒:美联储正与银行讨论管理人工智能风险:金色财经报道,美联储理事沃勒4月20日表示,随着越来越多的金融机构将人工智能用于客户服务应用...

区块链:2021/4/30 21:15:07
原富达数字资产研究总监加入Castle Island Ventures团队

4月30日消息,原富达数字资产研究总监 Ria Mrinalini Bhutoria 加入了加密货币和区块链风投公司 Castle Island Ventures 的团队。加入富达之前,Ria Mrinalini B...

区块链:2021/4/30 21:13:53
量子专家:未来的量子攻击将对比特币(BTC)的安全构成威胁

据dailyhodl消息,量子计算专家安德鲁·弗斯曼(Andrew Fursman)坚信,未来的量子攻击将对比特币(BTC)的安全构成威胁。但他同时指出,这种情况不会很快发生。 动态 | 德勤:正在探索抵抗量...

区块链:2021/5/2 21:16:51