一、事件概览
北京时间7月14日,链必安-区块链安全态势感知平台舆情监测显示,BSC生态DeFi收益耕种聚合器ApeRocketFinance遭遇“闪电贷攻击”。据相关消息指出,此次攻击事件中,攻击者针对的是ApeRocket其下Apeswap的SPACE-BNB池,其项目代币SPACE已下跌逾75%。
成都链安·安全团队近期已披露多起BSC生态“闪电贷”攻击事件,在ApeRocketFinance被黑事件中,攻击者依然利用了“闪电贷”的攻击原理,“换汤不换药”,通过操纵项目合约的“质押收益”和“奖励机制”从而进行获利。值得注意的是,ApeRocketFinance是本月首起较为典型的安全攻击事件,在此提醒各项目方做好日常安全审计和安全防护工作。
分析师:哈萨克斯坦的电力系统已无法满足BTC矿机的需求:金色财经报道,Hashrate Index分析师Jaran Mellerud表示,2020-2021 年,低成本电力、巨大的托管需求、廉价的中国设备以及宽松的监管和税收优惠推动了该国的行业繁荣。然而,快速增长失去了控制,哈萨克斯坦的电力系统已无法满足 1.5 GW 矿机的需求。从 2021 年到 2023 年,哈萨克斯坦在全球比特币哈希率中的份额从 18% 下降到 4%。[2023/5/4 14:42:37]
二、事件分析
攻击过程分析
1.?攻击者首先利用了“闪电贷”,借取了1259459+355600个cake。
比特币全网未确认交易数量为127,750笔:金色财经报道,据BTC.com数据显示,目前比特币全网未确认交易数量为127,750笔,全网算力为338.44 EH/s,24小时交易速率为5.72交易/s,目前全网难度为48.71 T,预测下次难度下调1.99%至47.82 T,距离调整还剩6天5小时。[2023/4/29 14:33:49]
2.?随后,将其中的509143个cake抵押至AutoCake。
3.?攻击者将剩余的1105916个cake直接打入AutoCake合约。
梅赛德斯-奔驰正为其子品牌申请NFT相关商标:金色财经报道,美国专利商标局商标律师Mike Kondoudis在社交媒体上表示,梅赛德斯-奔驰或将进军元宇宙领域,该公司已经为其子品牌申请相关商标,包括:NFTs、虚拟服装+商品、金融服务、加密货币交易。[2022/12/19 21:54:34]
4.?然后攻击者再调用AutoCake中的harvest触发复投,将步骤3中打入Autocake的cake进行投资。
Celo:验证者正努力重启网络,目前所有资金安全:7月14日消息,Celo发推针对当前网络停止出块的解决进度进行了更新,验证者正在努力重启网络,此前块生产已短暂恢复,但再次停滞不前。Celo号召验证者加入Discord上的验证者操作频道,并按照发布的说明更新节点,并强调目前所有资金都是安全的。[2022/7/14 2:13:29]
5.?完成上述攻击步骤后,攻击者调用AutoCake中的getReward结算步骤2中的抵押盈利,随即触发奖励机制铸币大量的SPACEToken进行获利。
6.?归还“闪电贷”,完成整个攻击后离场。
攻击原理分析
在此次攻击事件中,攻击者首先在AutoCake中抵押了大量Cake,这使得其持股占比非常之高,从而能够分得AutoCake中几乎全部的质押收益。
在步骤3中,攻击者直接向AutoCake合约中打入大量cake,这部分cake因并没有通过抵押的方式打入AutoCake合约;根据合约自身逻辑,将会被当作“奖励”。
一来一回,直接打入AutoCake中的cake大部分最终也会结算给攻击者。
但另一方面,在进行getReward操作时,函数会根据质押而获得奖励的数量来铸币SPACEToken发放给用户,做为另外的奖励。在正常情况下,质押奖励较少,因此铸币的SPACEToken也会很少;但由于攻击者上述的操作,便导致铸出了大量的SPACEToken。
三、事件复盘
不难看出,这是一次典型的利用“闪电贷”而完成获利的攻击事件,其关键点在于AutoCake合约自身逻辑的“奖励机制”,最终导致攻击者铸出了大量的SPACEToken完成获利。同时,这也是本月首起典型的“闪电贷”攻击事件,值得引起注意。
成都链安·安全团队建议,随着“闪电贷”在DeFi生态越来越受青睐,潜藏在暗处的攻击者也随时准备着利用“闪电贷”而发动攻击。因此,DeFi生态各项目方仍然需要格外重视来自“闪电贷攻击”的威胁,与第三方安全公司积极联动,构建起一套完善而专业的安全防护机制。
标签:CAKEUTOAUTOTOCBPCAKE价格AutoglyphsAutonomous Economic MatrixDragonfly Protocol
目录数据定量分析框架横向数据-时间维度纵向数据-同类比较颗粒数据-细分指标代币数据-投资机会研究定性分析逻辑-实用性-所有权历史-流动性发现价值捕获价值-市场总量-排行榜-?元数据搜索-巨鲸追踪.
1900/1/1 0:00:00平行链拍卖是Kusama和Polkadot的核心特征。拍卖结果决定了哪些项目可以获得平行链插槽以及需要锁定代币的数量。为了生态系统的健康,重点的是要把稀缺的插槽分配给最能充分利用它们的项目.
1900/1/1 0:00:00到以太坊,我们脑海中出现的第一个关键词也许就是“gas费”。如今各大区块链项目主网上线,所用的宣传方向往往也离不开gas这个单词.
1900/1/1 0:00:00CryptoTwitter爆料称,苹果公司将很快宣布以数十亿美元的资金收购比特币。GalaxyTrading是众多对此事推波助澜的人之一,他们说这个数字将要超过20亿美元.
1900/1/1 0:00:00将?50?万?UNI?通过场外销售获得?1020?万?USDC?后,DeFiEducationFund走入了人们的视野.
1900/1/1 0:00:00近日,比特币挖矿上市公司BitDigital,Inc.(纳斯达克代码:BTBT)发布其截至2021年6月30日的第二季度未经审计的比特币挖矿业务报告.
1900/1/1 0:00:00