木星链 木星链
Ctrl+D收藏木星链
首页 > 酷币 > 正文

ABU:安全公司:Zabu Finance遭受闪电贷攻击简析,因其抵押模型与 SPORE 代币不兼容导致的

作者:

时间:1900/1/1 0:00:00

巴比特讯,据慢雾区情报,2021年9月12日,Avalanche上ZabuFinance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家。

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

FTX CEO:网络安全公司Sygnia就黑客攻击事件向FTX提供咨询:金色财经报道,FTX新任首席执行官John J. Ray III周一在特拉华州破产法庭上表示,在 FTX 去年 11 月遭受大规模黑客攻击后,网络安全公司Sygnia正在该公司提供建议,Ray表示:“这个案例是关于网络安全的失败,他们的服务至关重要,正如我们在 [11 月] 日早上醒来时所看到的那样,黑客攻击正在发生,这家公司不仅有助于阻止这种情况,而且还重建了一个高度安全的环境,因为加密资产的性质和它们的脆弱性”。[2023/2/7 11:50:42]

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

网络安全公司Irius Risk完成2870万美元B轮融资,将拓展Web3及区块链安全业务:10月5日消息,网络安全初创公司Irius Risk宣布完成2870万美元B轮融资,本轮融资由Paladin Capital领投,360 Capital、Inveready、Swanlaab Venture Factory参投。Irius Risk开发的安全平台能帮助企业识别软件和系统设计中的潜在威胁并提出对策,从而提升产品安全性。

在新资金支持下,Irius Risk希望将其业务拓展至Web3及区块链领域领域,其创始人De Vries表示,网络安全的下一个潜在增长领域将是Web3和区块链技术,虽然这是一个仍处于初级阶段的行业,但预计监管和消费者对更高安全性的需求将迫使更多Web3开发者在创建产品过程中建立威胁模型。(Sifted)[2022/10/5 18:40:08]

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

安全公司:在过去2个月中共发生13起较典型的安全事件:据成都链安区块链安全态势感知平台Beosin-Eagle?Eye统计数据显示,在过去2个月中,共发生13起较典型的安全事件。在Defi方面:2月15日,BZX协议被爆出遭到可组合资产流动性套利攻击,攻击者通过闪贷从BZX借出ETH后获利1000多ETH;2月18日,BZX再次遭到类似攻击,攻击者通过抬高币价对BZX合约进行蒙,导致损失2378ETH;Curve出现异常交易,攻击者对Curve的busd.curve.fi以及y.curve.fi两种资金池进行一次钳形攻击。[2020/3/2]

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

参考:

攻击合约1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻击合约2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻击交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

获利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

标签:ABUSPOOREPORMetaBullishASPO币COREFI币POR价格

酷币热门资讯
MMA:干货 | 闪电网络深入解读(上):支付通道

闪电网络是一种去中心化的链下技术方案,可支持每秒上万笔交易并发,接近于Visa系统能做到的程度.

1900/1/1 0:00:00
莱特币:莱特币创始人:仅有20余枚LTC,无动机参与虚假新闻策划

9月14日,据彭博社报道,沃尔玛公司(WalmartInc.)已就昨日晚间市场流出「沃尔玛宣布支持使用莱特币支付」的虚假新闻进行调查。该新闻发布后莱特币短时拉升超30%.

1900/1/1 0:00:00
元宇宙:元宇宙是什么?窥探扎克伯格的“元宇宙梦”

“在元宇宙里面,你感觉与其他人在一起,就如现实中的跳舞、健身一样,不同的在于这种体验是不能在一个2D应用程序或网页上能做到的.

1900/1/1 0:00:00
TER:Gavin Wood:深入研究XCM底层设计和执行模型

作为波卡生态共识系统之间交流思想的语言,XCM的主要性不容分说。在《GavinWood:详解跨共识消息格式XCM设计原理与运转机制》一文中,GavinWood对于XCM设计原理与运转机制进行了非.

1900/1/1 0:00:00
DOT:波卡的Staking机制是怎样的?

“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.

1900/1/1 0:00:00
莱特币:一文复盘莱特币和沃尔玛的乌龙事件,到底是谁在割韭菜?

来源:财联社|区块链日报记者董宇佳徐赐豪北京时间9月13日晚间,加密货币行情因莱特币与沃尔玛的“乌龙”消息出现了戏剧性震动.

1900/1/1 0:00:00