前言
北京时间2022年4月30日,知道创宇区块链安全实验室监测到BSC链上的bDollar项目遭到价格操纵攻击,导致损失约73万美元。
知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
基础信息
攻击者地址:0x9dadbd8c507c6acbf1c555ff270d8d6ea855178e
攻击合约:0x6877f0d7815b0389396454c58b2118acd0abb79a
SBF在FTX崩溃之前拍摄了MasterClass教程视频:金色财经报道,名誉扫地的加密货币交易所FTX老板SBF在FTX崩溃之前为MasterClass拍摄了一段有关加密货币的教程视频,MasterClass是一个提供名人专家教授课程的平台。[2023/6/27 22:01:35]
tx:0x9b16b1b3bf587db1257c06bebd810b4ae364aab42510d0d2eb560c2565bbe7b4
CommunityFund合约:0xEca7fC4c554086198dEEbCaff6C90D368dC327e0
漏洞分析
Terraform Labs以美国法律不适用为由寻求驳回集体诉讼:金色财经报道,Terraform Labs正在寻求驳回美国投资者Nick Patterson等提起的针对该公司的集体诉讼,理由是所引用的美国证券法不适用于其外国开发的协议。据悉,该诉讼声称Terraform Labs出售未注册证券并误导投资者。
根据Terraform的说法,同样的论点也适用于诉讼中的RICO(受敲诈勒索者影响和腐败的组织)指控,该指控声称该公司的目标是以散户投资者为代价获取利润。[2023/5/5 14:44:21]
漏洞关键在于CommunityFund合约中的claimAndReinvestFromPancakePool方法在使用Cake代币进行代币转换时,会对换取的WBNB数量进行判断并且会自动把换取的WBNB的一半换为BDO代币;而之后合约会自动使用合约中的WBNB为池子添加流动性,若此时BDO代币的价值被恶意抬高,这将导致项目方使用更多的WBNB来为池子添加流动性。
江苏交通运输行业数字人民币试点工作方案出台:2月27日消息,江苏省交通运输厅近日印发《江苏省交通运输行业数字人民币试点工作方案》,提出要提升数字人民币在交通运输行业的覆盖率、便捷性和支付体验,力争实现并拓宽公交、地铁、长途客车、高速公路收费站及厅属交通院校等方面的数字人民币结算场景应用,推动运用数字技术赋能交通运输高质量发展。
《方案》还公布了试点工作的实施路线图,2023年底前部分试点项目将初见成效,力争在2025年底实现交通运输特定领域、区域数字人民币应用场景全覆盖。
此前2月2日消息,江苏省人民政府办公厅近日印发《江苏省数字人民币试点工作方案》。[2023/2/27 12:32:01]
美议员:SEC主席拒绝提供相关信息,导致国会错过Terra、FTX等事件调查:金色财经报道,美国国会议员Tom Emmer发推表示,从多个来源收到消息,美国证券交易委员会(SEC)主席Gary Gensler收集加密公司信息,不是有针对性的、有意的或明确的,相反SEC的要求是随意且没有重点的。Gary Gensler拒绝向国会提供要求的信息,导致错过了Terra/Luna、Celsius、Voyager和FTX事件。此前消息,TomEmmer表示,办公室收到举报称,Gary Gensler帮助SBF和FTX通过法律漏洞获得监管垄断地位。[2022/12/10 21:36:02]
而最为关键的是,攻击者实施攻击前,在WBNB/BDO、Cake/BDO、BUSD/BDO池子中换取了大量BDO代币导致BDO价格被抬高。
在我们对攻击交易进行多次分析之后,发现事情并没有那么简单,该次攻击极有可能是被抢跑机器人抢跑交易了,依据如下:
1、该笔攻击交易比BSC链上普通交易Gas费高很多,BSC链上普通交易默认Gas费为5Gwei,而该笔交易竟高达2000Gwei。
2、我们发现该攻击合约与攻击者地址存在多笔抢跑交;
3、我们在相同区块内找寻到了真实攻击者的地址与交易,该交易被回滚了。
攻击流程
1、攻击者使用闪电贷贷款670枚WBNB;
2、之后攻击者将WBNB在各个池子中换取大量BDO代币;
3、随后攻击者再次使用闪电贷贷款30516枚Cake代币;
4、将贷款的Cake代币进行swap,换取400WBNB,其中200枚被协议自动换取为BDO代币;
5、攻击者将WBNB换取Cake代币用于归还闪电贷;
6、最后,攻击者将升值后的3,228,234枚BDO代币换取3020枚WBNB,还款闪电贷671枚,成功套利2381枚WBNB价值约73万美元。
总结
本次攻击事件核心是合约会为流动性池自动补充流动性,而未考虑代币价格是否失衡的情况,从而导致项目方可能在价格高位对流动性进行补充,出现高价接盘的情况。
建议项目方在编写项目时多加注意函数的逻辑实现,对可能遇到的多种攻击情况进行考虑。
在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.
1900/1/1 0:00:00在ETHDenver的一周里,我们看到了两个与零知识证明相关的趋势。开发者社区对zk应用的兴趣浓厚.
1900/1/1 0:00:00据最新消息,权威媒体《福布斯》日前发布文章《AreRealEconomiesReadyForDAOs?》,文章对TRONDAO大加赞赏,并称TRONDAO是世界上最大的DAO.
1900/1/1 0:00:00NFT的工作原理以及为何它们将彻底改变数字经济根据摩根大通的数据显示,截至2021年11月,全球NFT市场价值[约为70亿美元,预计在未来几个月和几年,市场将呈指数级增长.
1900/1/1 0:00:00据最新消息,截止5月24日,波场去中心化算法稳定币USDD发行总额为501,712,602美元,突破5亿美元,对应TRX销毁量为6,394,653,165枚,超63亿枚.
1900/1/1 0:00:00“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.
1900/1/1 0:00:00