木星链 木星链
Ctrl+D收藏木星链
首页 > 酷币下载 > 正文

WAR:慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值

作者:

时间:1900/1/1 0:00:00

2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

慢雾:靓号黑客已获取到ParaSwap Deployer和QANplatform Deployer私钥权限:10月11日消息,据慢雾区情报,靓号黑客地址之一(0xf358..7036)已经获取到ParaSwap Deployer和QANplatform Deployer私钥权限。黑客从ParaSwap Deployer地址获取到约1千美元,并在QANplatform Deployer地址做了转入转出测试。慢雾MistTrack对0xf358..7036分析后发现,黑客同样盗取了The SolaVerse Deployer及其他多个靓号的资金。截止目前,黑客已经接收到超过17万美元的资金,资金没有进一步转移,地址痕迹有Uniswap V3、Curve、TraderJoe,PancakeSwap、OpenSea和Matcha。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。[2022/10/11 10:31:05]

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

慢雾:警惕 Terra 链上项目被恶意广告投放钓鱼风险:据慢雾区情报,近期 Terra 链上部分用户的资产被恶意转出。慢雾安全团队发现从 4 月 12 日开始至 4 月 21 日约有 52 个地址中的资金被恶意转出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,当前总损失约 431 万美金。

经过慢雾安全追踪分析确认,此次攻击为批量谷歌关键词广告投放钓鱼,用户在谷歌搜索如:astroport,nexus protocol,anchor protocol 等这些知名的 Terra 项目,谷歌结果页第一条看似正常的广告链接(显示的域名甚至是一样的)实为钓鱼网站。 一旦用户不注意访问此钓鱼网站,点击连接钱包时,钓鱼网站会提醒直接输入助记词,一旦用户输入并点击提交,资产将会被攻击者盗取。

慢雾安全团队建议 Terra 链上用户保持警惕不要随便点击谷歌搜索出来的链接或点击来历不明的链接,减少使用常用钱包进行非必要的操作,避免不必要的资损。[2022/4/21 14:37:55]

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

声音 | 慢雾:ETDP钱包连续转移近2000 ETH到Bitstamp交易所,项目方疑似跑路:据慢雾科技反(AML)系统监测显示,自北京时间 12 月 16 日凌晨 2 点开始,ETDP 项目方钱包(地址 0xE1d9C35F…19Dc1C3)连续转移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 个新地址中,未发生进一步动作。慢雾安全团队在此提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2019/12/16]

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。

标签:WARREWARDDEPREWARDSCrypto WarzBitRewards CoinDEPORewards Token

酷币下载热门资讯
比特币:观点:以太坊2.0启动之前就已成为最大的PoS链之一

据BeInCrypto消息,在上线主网之前,信标链就已经是最大的PoS区块链之一。业内人士CooperTurley表示:“从这个角度来看,Eth2存款人和验证器的数量已经超过了一些顶级PoS链上.

1900/1/1 0:00:00
比特币:数据:11月价格飙升时,近1%的比特币供应量从长期储存中移出

根据UnchainedCapital的hodlwave指标,截至11月1日,五年和七年未移动的比特币中大约有15%最终在11月份在链上发生转移.

1900/1/1 0:00:00
FIL:分布式资本与协议实验室合作宣布成立IPFS和Filecoin生态投资基金

据微信公众号@FilecoinNetwork消息,分布式资本与协议实验室合作宣布成立1500万-2000万美元的IPFS和Filecoin生态投资基金.

1900/1/1 0:00:00
BCH:BCHA链遭攻击,网络产生大量空块

微博网友“BCH爱好者BruceLee”表示,BCHA链目前处于被攻击状态下,攻击是双管齐下的:1.先在全网发送大量1聪/字节手续费的交易,和正常的转账交易混在一起.

1900/1/1 0:00:00
区块链:山西长治区块链公链基础设施项目(一期)完成项目评审,已实现20大主功能模块

据山西《长治日报》报道,11月10日,山西长治高新区召开“长治区块链公链底层基础设施建设项目”正式完成项目评审.

1900/1/1 0:00:00
NFT:加密艺术平台CryptoArt接受MagNFT采访:将持续对亚洲市场进行普及

加密艺术平台CryptoArt于近日接受加拿大MagNFT艺术杂志采访。CryptoArt表示:作为亚洲早期推出的加密艺术平台之一,CryptoArt致力于让更多的艺术家可以更好的展示自己的作品.

1900/1/1 0:00:00