由灵踪安全授权,金色财经独家发布。
8月17日,灵踪安全的监测系统检查到BSC链上的DeFi协议XSURGE遭到闪电贷攻击。?
关于闪电贷攻击,我们在此前的文章中曾经有过多次介绍。“闪电贷”在DeFi领域,尤其是今年以来的屡次攻击事件中已经成为圈内外耳熟能详的词汇。?
“闪电贷”的原理是利用以太坊智能合约可以回滚交易的特性,进行借贷操作的一种手段。大家一定要注意的是,“闪电贷”只是被利用的手段,它本身并不是罪魁祸首。罪魁祸首一般都另有其它原因。?
黑客们利用闪电贷进行攻击的基本过程是这样的:?
首先利用闪电贷从资金池借出资金?
然后利用借出的资金找准被攻击合约的漏洞进行攻击?
最后从攻击获得的巨额收益中拿出借贷的本金归还给资金池,则剩下的就是黑客本次攻击的获利。
LBANK蓝贝壳“NFT交易区”于3月30日23:00首发ILV:据官方公告,3月30日23:00,LBANK蓝贝壳“NFT交易区”首发ILV(Illuvium),开放USDT交易,3月30日20:00开放充值。
为庆祝ILV上线,LBANK蓝贝壳于3月30日23:00开启充值交易ILV瓜分10,000 USDT活动。用户净充值数量不少于0.1枚ILV ,可按净充值量获得等值1%的ILV的USDT空投奖励,本部分奖池4,000 USDT。交易赛将根据用户的ILV交易量进行排名,前30名可按个人交易量占比瓜分6,000 USDT的交易奖励。详情请点击官方公告。[2021/3/30 19:30:23]
?本次受攻击的XSURGE项目被黑客抓住的漏洞是“重入攻击”。黑客抓住这个漏洞,利用闪电贷,放大了攻击效果。不过本次攻击事件中,值得注意的是:在XSURGE受到攻击前,项目方已经在推特上发表了声明,声称在合约中发现漏洞,并提醒大家将资金撤出。?
Cyclone旋风协议首发IoTeX公链网络:据官方消息,Cyclone旋风协议已正式上线IoTeX公链,并开始流动性和匿名性挖矿,之后将陆续上线以太坊等其他公链。
据了解,旋风协议是一款跨链匿名Defi协议,具备支持多链、非托管性、以隐私为中心等特点,由IoTeX基金会Halo激励计划赞助支持开发。通过zkSNARKs,旋风协议打破存款地址和取款地址间的链上链接,让用户实现完全的匿名和隐私加密交易。通过铸币/烧毁,匿名和流动性挖矿等通证经济提供强大的激励机制,推动社区自治和可持续。旋风协议正在进行空投和公平分发。CYC通证供应量根据锁仓弹性供应,理论最大值1000万枚,初始流通2021枚。[2021/1/26 13:34:42]
或许是项目方的声明提醒了黑客,抑或许是黑客蓄谋已久,就在项目方的声明发出不久,项目即遭到了攻击。?
在本次攻击中,黑客前后进行了多轮测试和攻击,总共的获利超过13000个BNB,市值超过500万美元。在黑客发起的众多轮测试和攻击中,我们选取了一次很简单的攻击流程和大家展示一下黑客攻击的过程。
聚币Jubi今日首发上线ZKS 开盘最高涨幅达195.36%:聚币Jubi已于2021年1月6日15:00(UTC+8)首发上线ZKS/USDT,开盘最高涨幅达195.36%。开盘价0.12302USDT,最高价0.36336USDT。ZKS进入聚币24小时涨幅榜。
ZKSwap 是一套基于自动化做市商(AMM,Automated Market Maker)的代币 Swap 协议。通过 ZK-Rollup 技术在 Layer-2 实现了 uniswap 的全套功能,同时提供无限可扩展性和隐私性。ZKSwap 为流动性提供者和交易者提供超高吞吐量的 Swap 基础设施,且交易无需任何 Gas 费用。[2021/1/6 16:34:33]
在这个攻击中,攻击者的地址为:0x59c686272e6f11dC8701A162F938fb085D940ad3,被攻击的XSURGE的合约地址为:0xE1E1Aa58983F6b8eE8E4eCD206ceA6578F036c21。
BULL将于11月20日18:00首发上线BiKi:据BiKi公告,BULL将于11月20日18:00(GMT+8)上线BiKi,开放BULL/USDT交易对和提现,并于11月18日 15:00(GMT+8)开放充值。
BULL由区块链去中心化金融与电商融合,采取与互联网共生方式深透到世界每一个角落。BULL的设计初衷是与现存的主流互联网应用(如Facebook、youtube、微信) 相互呼应、循环、平衡,以此构成了BULL初期强大的内部结构,其内在的金融平衡,社区推广,商业对接,价值沉淀和网络扩张都将进一步完善中心化商业模式的不足之处,最终BULL将成为一个供全世界使用的共存共生互联网络。[2020/11/18 21:10:19]
这个攻击的交易哈希值为0x42bc03afdbda5c46d185711ce1f5df990ece215534dcd8b14529bb1beddacd4,与其相关的交易流程图如下:
BitMax交易所将于11月2日首发上线Nsure.Network:据官方消息,BitMax交易所将于11月02日 23:00(北京时间)首发上线Nsure.Network,并开放NSURE/USDT ,充提已开放。
同时,BitMax宣布将与Nsure.Network进行深度合作,携手拓展开放金融的保险生态,并为用户参与Nsure的保险生态提供支持,允许用户直接在BitMax平台上参与Nsure的资本挖矿以及参与保险产品的承保,进行Nsure代币的Staking。
更多详情请至BTMX官网查询。[2020/11/1 11:21:49]
这个流程图显示的是一系列BNB的转账流程,这个流程所暗含的信息如下:-攻击合约首先以闪电贷的方式借入了3个BNB-然后攻击者开始攻击SurgeToken合约-经过重复多次攻击后,攻击者获得的累计金额达8.175个BNB-攻击者最终偿还3个BNB的闪电贷借款,最后获利5.1667个BNB“麻雀虽小、五脏俱全”,这个金额很小的试探性攻击过程就反映了黑客利用闪电贷攻击合约的完整流程。那么具体到被攻击的合约代码,到底是哪里出了问题呢?下面是我们节选的关键代码:
上述代码中,有"重入攻击"漏洞的代码是下面这一行:
这一行代码中,在外部调用时,通常call调用默认只有2300gas可用,无法完成一次攻击。但这里使用gas:40000的参数,使得重入攻击最多有40000gas可用,这就使得重入攻击得以完成,漏洞就出现了。另外,合约的状态修改是在外部调用之后,从而导致重入攻击发生时require(_balances>=tokenAmount这句语句中的balances没有被修改。因此攻击者可以在重入时继续调用上面的代码,转走合约中的BNB。
因此,本次攻击得逞的原因有以下两点:
状态修改发生外部调用之后?
调用call函数时设置了gas值使得重入攻击的条件得以具备。
?重入攻击是智能合约安全领域经常出现的问题,在本次攻击中,闪电贷同样也只是起到了“帮凶”的作用,而不是“祸首”。所以本次合约安全事故的根本还是“重入攻击”这个漏洞。这次事件再次提醒所有的项目方要高度重视合约的审计。同时这也提醒了所有的审计者,对常见问题的审计不能掉以轻心,要以严谨的态度处理一切问题、细致的工作堵住一切漏洞,而这也是灵踪安全一直以来秉持的基本态度和方法。
关于灵踪安全:灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。
团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。?
团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。?
作者:灵踪安全CEO谭粤飞?
美国弗吉尼亚理工大学(VirginiaTech,Blacksburg,VA,USA)工业工程硕士(Master)。曾任美国硅谷半导体公司AIBTInc软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事。个人拥有4项区块链相关专利、3本出版著作。
标签:SURUSDUSDTSDTObtain InsuranceUSDT币下戴bitkeep的usdt怎么转账出来在哪可以赚usdt币
摘要:Metaverse:一个虚拟现实空间,用户可以与计算机生成的环境和其他用户互动。 什么是Metaverse?在基本层面上,"Metaverse"的概念是一个数字世界,玩家可以在共享的虚拟环.
1900/1/1 0:00:00金色财经区块链8月12日讯?EIP-1559上线激活已经过去一周时间,坦率地说,这个以太坊改进提案前前后后讨论了两年多时间,最终才得以上线.
1900/1/1 0:00:00引言我刚知道比特币时,它只是一个符号,是一个我可以盯着屏幕来做多做空的标的。低点买入,高点卖出,钱钱到手,仅此而已。但实际上,比特币的内涵远不止如此.
1900/1/1 0:00:00去中心化自治组织?BitDAO?于北京时间8月16日21:00在SushiSwapLaunchpad平台?MISO?开始IDO.
1900/1/1 0:00:00过去十年来,互联网极大地改变了我们的工作性质,这是人类历史上任何技术都未能做到的。人们安坐家中,与一群匿名人士远程协作,过着体面的生活,这在过去简直是闻所未闻.
1900/1/1 0:00:00受访者:杨民道,dForce?创始人采访与撰文:李画2019年5月,我第一次采访了dForce?创始人杨民道,那时提出的问题是「DeFi?是区块链重要的落地方向吗」.
1900/1/1 0:00:00