比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > OKB > Info

Zabu Finance 被黑分析 Avalanche 鏈上閃電貸攻擊事件_SPORE

Author:

Time:1900/1/1 0:00:00

據慢霧區消息, 2021 年 9 月 12 日,Avalanche 上 Zabu Finance 項目遭受閃電貸攻擊,慢霧安全團隊第一時間介入分析,并將分析結果分享如下。?

Zabu Finance 是 Avalanche 上的下一代去中心化金融 (DeFi) 項目。Zabu Finance 成熟的生態系統包括收益聚合、收益耕作、抵押、籌款。

以下是本次攻擊涉及的具體地址:

1、攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約 1 在 Pangolin 將 WAVAX 兌換成 SPORE 代幣,并將獲得的 SPORE 代幣抵押至 ZABUFarm 合約中,為后續獲取 ZABU 代幣獎勵做準備。2、攻擊者通過攻擊合約 2 從 Pangolin 閃電貸借出 SPORE 代幣,隨后開始不斷的使用 SPORE 代幣在 ZABUFarm 合約中進行`抵押/提現`操作。由于 SPORE 代幣在轉賬過程中需要收取一定的手續費 (SPORE 合約收取),而 ZABUFarm 合約實際接收到的 SPORE 代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到 ZABUFarm 合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但 ZABUFarm 合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時 ZABUFarm 合約實際接收到的 SPORE 代幣數量小于攻擊者在提現時 ZABUFarm 合約轉出給攻擊者的代幣數量。3、攻擊者正是利用了 ZABUFarm 合約與 SPORE 代幣兼容性問題導致的記賬缺陷,從而不斷通過抵押/提現操作將 ZABUFarm 合約中的 SPORE 資金消耗至一個極低的數值。而 ZABUFarm 合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的 SPORE 代幣總量參與計算的,因此當 ZABUFarm 合約中的 SPORE 代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。4、攻擊者通過先前已在 ZABUFarm 中有進行抵押的攻擊合約 1 獲取了大量的 ZABU 代幣獎勵,隨后便對 ZABU 代幣進行了拋售。

RIZZO:傳奇密碼學家Nick Szabo將比特幣視為最好的貨幣形式已過去兩年整:金色財經報道,比特幣雜志編輯RIZZO表示,傳奇密碼學家Nick Szabo談論比特幣已經過去整整兩年了。

Nick Szabo于2020年12月26日表示,比特幣是價值投資,貨幣是一種相當有價值的服務,而比特幣是最好的貨幣形式。[2022/12/27 22:09:18]

慢霧 AML 團隊分析統計,本次攻擊黑客獲利約 60 萬美元。

資金流向分析

慢霧 AML 旗下?MistTrack 反洗錢追蹤系統分析發現,以太坊上的攻擊者地址 (0x9ed...f86)?初始資金來自混幣平臺 Tornado.Cash 轉入的 31 ETH。

Uniswap創始人:歷史將證明Elizabeth Warren針對DeFi的言論是錯誤的:12月15日消息,Uniswap創始人Hayden Adams在社交媒體上發文表示,參議員Elizabeth Warren針對DeFi和Stablecoin的言論簡直是大錯特錯。因為DeFi是Web3的透明金融基礎設施,和傳統Web2時代的企業不一樣,Web3為藝術家、游戲玩家、作家、建設者、記者和其他創作者賦能,也為他們提供了協調、擁有、變現和交換他們直接創造的價值的工具,幫助他們消除對當前互聯網上有害、封閉的生態系統的依賴。

Hayden Adams同時表示,我們目前尚處于早期,所以在邊緣地帶有些粗糙,但DeFi是使以上這一切成為可能的支柱。而那些從封閉生態系統中提取價值的傳統利益團體很樂意看到它失敗。歷史將最終證明,ElizabethWarren今天對Web3和DeFi的誤導性攻擊是錯誤(和失敗)的言論。(Stablecoin)。[2021/12/15 7:41:35]

接著,將 30 WETH 跨鏈到?Avalanche。

DefiPrime:Zabu Finance遭攻擊導致320萬美元加密資產被盜:9月13日消息,DeFi門戶網站DefiPrime在推特上表示,Avalanche鏈上Zabu Finance遭攻擊,導致價值320萬美元的加密資產被盜,包括:

WETH:402.9

WAVAX:23,157

PNG:21,501

AVE:106,848

USDT:361,267

JOE:23,958.93

DefiPrime稱,這可能是Avalanche鏈上最大的一次攻擊事件。早些時候報道,Avalanche上Zabu Finance項目發生盜幣案,ZABU幣價暴跌。[2021/9/13 23:21:07]

聲音 | 密碼學家 Nick Szabo:比特幣有能力取代黃金 央行會求助于加密儲備:據 oracletimes消息, Nick Szabo是一位著名的密碼學家,他相信比特幣有能力取代黃金。換句話說,央行也許有一天會求助于加密儲備,作為補充國家黃金儲備的一種方式。據行業專家稱,經濟有問題的國家使用加密也會增加。[2019/1/11]

攻擊者在 Avalanche?上分別創建了攻擊合約 1 和 2。

接著,攻擊者通過攻擊合約 1 將 WAVAX 兌換為 SPORE,并將 SPORE 抵押到 ZABUFarm 合約中。

攻擊者通過攻擊合約 2 從 Pangolin 閃電貸借出 SPORE 代幣,隨后多次在 ZABUFarm 合約中進行抵押/提現操作。

在獲利后,攻擊者將獲利的約 45 億 ZABU 代幣多次兌換為 WAVAX 代幣,再將 WAVAX 代幣兌換為 201?WETH.e。

接著,攻擊者將獲利的 WETH.e 跨鏈到以太坊。

沒有任何停歇,攻擊者直接將獲利資金通過 Tornado.Cash 轉出。

經過以上分析,可以認為攻擊者是較為專業的,毫不含糊地直接從 Tornado.Cash 轉入初始資金,最后又通過 Tornado.Cash 順利將獲利資金轉出。

此次攻擊是由于 Zabu Finance 的抵押模型與 SPORE 代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

Tags:ABUSPOSPOREOREABU幣Sporesspore幣最新消息ForeverGrow

OKB
NFT賽道迎重磅玩家 歐易OKEx上線NFT平臺OKExNFT_KEX

最近幾個月,NFT賽道持續火爆。一方面,海外巨頭爭相入局,購買或推出相應的NFT作品;另一方面,阿里、騰訊、網頁等國內大廠也在NFT領域有所動作。眾多機構加持之下,NFT市場迎來大爆發.

1900/1/1 0:00:00
Messari報告:從流媒體到web3.0 Theta還有哪些機會?_THETA

“Web 1.0 是互聯網的早期階段(代表性企業如AOL 和 Netscape),Web 2.0則是從 2007 年左右開始.

1900/1/1 0:00:00
Ronin 介紹:Axie Infinity 的以太坊側鏈_ONI

當去中心化應用尋求擴容方案時,不同類型的應用有不同的需求。當前的擴容方案主要是設計通用的 Layer1 高速公鏈,或者是為 DeFi 應用設計的 Layer2 Rollup,而更適用的方案是:為.

1900/1/1 0:00:00
CoPuppy新手最強攻略教程(建議收藏)_COP

CoPuppy是BSC上圍繞元宇宙概念的DEFI+NFT項目,CoPuppy在它的經濟模型和玩法中把挖礦、NFT、GameFi、元宇宙等流行概念結合起來,從而創造出更多玩法.

1900/1/1 0:00:00
總鎖總值近40億美元 收益中間件Convex是如何做到的?_CONV

注:原文來自messari,作者是Jonathan Man。Convex是一種建立在Curve基礎之上的DeFi協議,它旨在為流動性提供者(LP)和CRV質押者提供更高的回報.

1900/1/1 0:00:00
Opensea擼空投史上最全攻略教程(建議收藏)_PEN

今天帶來第四個優質空投(Opensea) OpenSea 是目前以太坊網絡上規模最大的 NFT(非同質化代幣)買賣市場.

1900/1/1 0:00:00
ads