木星链 木星链
Ctrl+D收藏木星链
首页 > 区块链 > 正文

USD:又一例闪电贷攻击 Palmswap安全事件分析

作者:

时间:1900/1/1 0:00:00

在 2023 年 7 月 24 日,Palmswap 遭受了一次闪电贷攻击,导致失去了 901,455 USDT(约等于 901,000 美元)。由于项目的 PlpManager 合约存在漏洞,导致 USDP 计算错误,从而导致了此次攻击。

在 2023 年 7 月 24 日,Palmswap 遭受了一次闪电贷攻击,导致损失约 901,000 美元。攻击最初是在区块 30248637 上由外部拥有的地址(EOA)0x5cf40 尝试发起的,但由于攻击者耗尽了 gas 费用而失败。

图片:失败的交易。来源:Bscscan原始攻击者从以太坊网络的 Tornado Cash 中提取了 1 个 ETH。然后,将 1 个 ETH 兑换成 USDT 并通过跨链桥转移到币安智能链(BSC)。随后,将 USDT 兑换成 BNB 并用于创建攻击合约。然而,不幸的是,攻击者没有足够的 BNB 来覆盖这次攻击。

派盾:又一套利者通过购入BAYC以获取其质押的APE并出售:12月6日,据派盾检测数据显示,套利者(0x8237开头地址)从DYDX平台利用闪电贷借出90枚ETH,并购入BAYC#1633,同时获得了该NFT下质押的10,000枚ApeCoin;套利者后又将所得ApeCoin兑换为约32.68枚ETH,并将BAYC#1633以65ETH价格出售。

注:如果用户将APE质押在NFT池中,一旦出售该NFT,用户将同时失去质押的APE所有权。[2022/12/6 21:26:06]

这让 EOA 0xf84ef 能够发现失败的交易,理解并复制了区块 30248638 的交易从而支付了正确数量的 gas 费用。

又一项以太坊教育计划因担心伊朗制裁而取消:金色财经报道,众筹平台Gitcoin停止了一项旨在帮助讲波斯语的学生学习以太坊编程的活动。此前,区块链初创公司ConsenSys将50名伊朗学生从其智能合约编程课程中除名。Gitcoin在总部位于西班牙巴塞罗那的Giveth平台上继续进行该活动,并最终为创建了该课程的伊朗裔志愿者筹集了超过7558美元,并将向任何讲波斯语的人免费发布该课程。[2021/12/21 7:52:18]

图片:成功交易。来源:Bscscan由此可见,原始攻击未能成功完成,是因为攻击者没有额外的 0.4 BNB 来支付交易费用。

一旦 EOA 0xf84ef 成功利用漏洞,被盗资金就会被转移到了 EOA 0x0Fe74,目前仍在该地址中。

PeckShield:DeFi协议MerlinLabs遭到攻击,是PancakeBunny的又一同源攻击:5月26日消息,PeckShield“派盾”预警显示,DeFi收益聚合器MerlinLabs遭到攻击,此次攻击手法与5天前遭到闪电贷攻击的PancakeBunny的攻击手段相似,损失200ETH。[2021/5/26 22:46:25]

图像:被盗资金转移。来源:BscscanThe Palmswap 团队已经联系持有被盗资金的钱包,并试图协商赏金。然而,BSC scan 似乎错误地标记了一个错误的钱包作为 Palmswap 的攻击者:

图片:链上消息提供赏金。来源:BscscanPalmswap 的官方 X 账户证实了其与黑客的谈判已经开始。

日本又一交易所宣布延期业务:日本继DMM Bitcoin加密货币交易所之后,DMM集团的加密货币交易所也宣布将延期其原定2018年春开始的业务,时间未定。其公告称,该交易所正为在金融厅申请注册做准备。[2018/5/10]

图片:Palmswap X 官方公告(来源:/img/202386165225/5.jpg" />

图片:plpmanager.sol 源代码来源:BscScan4.在第 3 步中,1,953,430 USDP 被交换成了 1,947,570 USDT(价值 $1,948,019.41)。

5.攻击者还清了通过闪电贷借入的最初 3,000,000 USDT,之后攻击者的钱包中还剩下 $901,445。

在 2023 年,已经发生了 128 起闪电贷攻击,相比之下,我们在 2022 年只记录了 101 起。随着攻击者寻求从智能合约漏洞中获取最大利润,闪电贷攻击在黑客中变得越来越受欢迎。

在此次事件发生时,闪电贷攻击已经导致 2.55 亿美元的损失,平均每起攻击导致约为 200 万美元的损失。在 7 月的前三周,我们已经记录了 22 起闪电贷攻击,造成共计 850 万美元的损失。2023 年每个月的平均闪电贷攻击次数为 18 次。目前,7 月的闪电贷事件数量正朝着创纪录的方向发展。目前,它与 2023 年 2 月持平,该月份也有 22 起攻击事件。

图表:2023 年闪电贷攻击导致的资金损失。数据来源:CertiK

图表:2023 年各月份的闪电贷攻击次数。数据来源:CertiK结论Palmswap 的闪电贷攻击是 CertiK 在 7 月份检测到的第二大恶意闪电贷攻击,该月份总共损失了 580 万美元。该攻击在 2023 年的恶意闪电贷攻击中排名第十。尽管 2023 年的闪电贷攻击数量没有减少,今年已经发生了 127 起,而 2022 年仅有 101 起,但当前损失的资金体量显著降低。这其中可能有几个原因。首先,2022 年上半年的市场条件导致被盗的资产在美元价值上更高。其次,由于闪电贷是一个相对较新的概念,用于防御这种攻击的安全策略仍在开发中,这意味着持有大量资金的项目成为攻击目标。2023 年的闪电贷攻击数量证明了项目方需要强大的安全措施和第三方审计。

CertiK中文社区

企业专栏

阅读更多

Foresight News

金色财经 Jason.

白话区块链

金色早8点

LD Capital

-R3PO

MarsBit

深潮TechFlow

标签:USDPALUSDTPALMTUSDBPalletOneCUSDTPalmes

区块链热门资讯
LUS:涉案流水 4000 亿 没收的虚拟货币如何处置?

虚拟货币离我们的日常生活不再遥远,越来越多的人从各种渠道了解并利用它。由于虚拟货币具有虚拟性、去中心化、匿名性等特征,它成为了、非法集资等许多犯罪的“秘密武器”.

1900/1/1 0:00:00
PAY:Paypal稳定币背后的野心:4亿潜在加密用户 代持6亿美元加密货币

8月7日,美国支付巨头Paypal宣布推出美元稳定币,用于转账和支付等,在加密熊市中掀起了不小的波澜.

1900/1/1 0:00:00
SOL:Solana熊市团结开发者的姿势:兼容EVM 拉新开发者

撰文:David7月19日,Solana官方博客上放出了一条消息:开发者现在也可以使用 Solidity 语言来在 Solana上进行开发.

1900/1/1 0:00:00
元宇宙:如何打造一个开放式元宇宙?这五大支撑必不可少!

原文标题:《Howtomakeanopenmetaverse》原文作者:WilliamM.Peaster原文编译:Sleepy亲爱的BanklessNation,本周.

1900/1/1 0:00:00
区块链:联盟链在中国合规经营 需要什么法律资质?

作者:刘红林,上海曼昆律师事务所创始人、主任在Web3的世界新格局里,区块链一直占据着重要的地位,也是我国发展战略中重要的一环.

1900/1/1 0:00:00
WEB:?篇不正经的Web3?机评测?

不会评测手机的韭菜不是好的web3研究员。作为?个链上数据还没完全吃透的web3 研究员,没想到有朝??还要评测?机.

1900/1/1 0:00:00