木星链 木星链
Ctrl+D收藏木星链

LEP:随意操纵数十「兆」代币,Elephant Money攻击事件分析-ODAILY

作者:

时间:1900/1/1 0:00:00

北京时间2022年4月13日凌晨0点49分,CertiK审计团队监测到ElephantMoney被攻击,导致27,416.46枚BNB遭受损失。

下文CertiK安全团队将从该项目攻击操作及合约等方面为大家详细解读并分析。请大家注意识别风险,谨慎投资!

攻击步骤

攻击者利用了TRUNK代币的赎回机制,通过操纵价格预言机以赎出更多的代币,并从一个Treasury合约中窃取了ELEPHANT。该Treasury合约是一个未经验证的合约。

Cardano创始人:没有任何公共钱包是出于安全因素考虑:金色财经报道,Cardano创始人Charles Hoskinson在社交媒体上回应了自己为何与以太坊联合创始人Vitalik Buterin不同,因为Vitalik Buterin拥有公共钱包地址,而Charles Hoskinson到目前位置并没有开设任何公共钱包。Charles Hoskinson回应称,自己没有任何公共钱包是出于安全因素考虑,因为公共地址可能会接收来自受制裁国家和钱包的交易,从而导致他的帐户可能被列入黑名单。[2023/7/30 16:07:23]

①攻击者部署了一个攻击者合约,并使用闪电贷从多个pair池中借取了WBNB和BUSD。

鲍威尔:坚定地致力于让通胀回落:6月16日消息,美联储主席鲍威尔表示,坚定地致力于让通胀回落,有需要的工具来恢复价格稳定;必须降低通货膨胀来帮助就业人口,目前的情况很明显,劳动力市场极度紧张,通货膨胀太高。(财联社)[2022/6/16 4:30:03]

②大部分被借来的WBNB被换成了ELEPHANT,以提高ELEPHANT的价格。

③随着ELEPPHANT价格的提高,攻击者的合约触发了ElephantMoney中一个未经验证合约的铸币方法。

借贷的BUSD被放置到该合约上,以铸造TRUNK。

Anchor Protocol仅支持无利息质押USTC,其余活动将冻结:6月8日消息,Anchor 宣布 Prop 29 已投票通过,Anchor Earn 和借贷功能将被冻结以保护 Anchor 免受攻击。除了提取资金和存入 USTC 以获得 aUST 之外,Anchor 上的所有操作现在都将被冻结。存款将永久保持开放(无利息),以使 Mirror 协议借款人能够使用 aUST 作为抵押品,以便在必要时获得 aUST 以防止追加保证金。[2022/6/8 4:09:54]

部分的BUSD被换成了ELEPHANT。由于ELEPHANT的价格在上一步中被提高了,所以换来的ELEPHANT的数量比预期的要少。

所有的代币被发送到Treasury合约。

④攻击者合约将ELEPHANT掉包成了WBNB,以降低ELEPHANT的价格。

⑤随着ELEPHANT价格的降低,攻击合约触发了ElephantMoney未经验证的合约的赎回。

在步骤③中铸造的TRUNK代币被烧毁。

大约6千万单位的BUSD和64兆单位的ELEPHANT从Treasury合约中被提取出来,发送到攻击者合约中。由于攻击者对价格进行了操纵,提取的ELEPHANT的数量远远大于步骤③中存入的ELEPHANT的数量。

⑥攻击者重复了这个过程,从Treasury合约中盗走了更多的ELEPHANT。⑦随后攻击者将盗窃代币交易卖出,偿还了闪电贷,并从攻击者合约中提取了利润。

合约漏洞分析

未经验证的合约(0xd520a3b)使用Uniswappair池作为价格预言机,因此预言机可被操纵。

目前总受窃资产约为7198万元人民币。详情请复制链接至浏览器查看:https://twitter.com/PeckShieldAlert/status/1514145304253120515

该次事件可通过安全审计发现相关风险。

使用pair池作为价格预言机导致价格操纵攻击是一个常见问题,因此安全审计可避免类似的风险。

在此,CertiK的安全专家建议:

尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性

标签:LEPPHAHANANTELEPHANT价格PHAE币VNX ExchangeGlobal Digital Trade Warrant

火币APP下载热门资讯
NFT:孙宇晨受邀参与的比特币纪录片《Aligning The Future》正式上线-ODAILY

格林纳达常驻世界贸易组织代表、特命全权大使、波场TRON创始人孙宇晨先生阁下受邀参与的纪录片《AligningTheFuture》中英字幕完整版已正式上线.

1900/1/1 0:00:00
DAO:新人入门DAO,从「无许可」开始-ODAILY

加入DAO,即代表认同它的工作方式 为了理解人们为何会加入一个去中心化的自治组织,“无许可/Permissionlessness”这个词是一个不错的切入点.

1900/1/1 0:00:00
NFT:JZL Capital区块链行业周报第19期-ODAILY

本周摘要:-在期货交易量下降的同时,永续合约的主导地位正在增强-作为一个成功的商人和爱国者,沃伦·巴菲特详尽解释了自己不相信比特币的原因-NearProtocol和Tron都在开发自己的稳定币.

1900/1/1 0:00:00
RIK:Rikkei Finance被攻击事件:预言机被黑客任意利用-ODAILY

北京时间2022年4月15日11点18分,CertiK审计团队监测到RikkeiFinance被攻击,导致约合701万元人民币资产遭受损失.

1900/1/1 0:00:00
DEF:盘点五大类DeFi数据分析工具 -ODAILY

伴随着DeFi的繁荣,加密数据分析的市场也方兴未艾。已实现对一个DeFi项目的初步解析。笔者在使用诸多分析工具后,整理了比较好用的,且市面上推荐度比较高的五类DeFi数据分析工具:看DeFiTo.

1900/1/1 0:00:00
FAN:Footprint Analytics:一篇关于Fantom的笔记-ODAILY

DataSource:FootprintAnalyticsFantomDashboard不要怂就是梭!笔者已无法将这句话再奉为金科玉律了。BTC从高位六万八跌到三万四,可谓是腰斩.

1900/1/1 0:00:00