比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > XRP > Info

損失近2070萬美元 防不勝防?Popsicle Finance被攻擊事件全解析_BET

Author:

Time:1900/1/1 0:00:00

8月4日,鏈必安-區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)輿情監測顯示,跨鏈收益率提升平臺Popsicle Finance下Sorbetto Fragola產品遭到攻擊,導致了約2070萬美元的損失,攻擊者共獲利2.6K WETH,5.4M USDC,5M USDT,160K DAI,10K UNI,和96 WBTC。

攻擊如何發生 Event overview

首先,跟我們了解一下Popsicle Finance是什么?

這是一個很有意思的項目,主要做跨鏈流動性挖礦。在DeFi 大熱的時候,大家都在找流動性挖礦的機會,希望讓自己的資產收益最大化。但因以太坊主網 gas 費用居高不下,給了二層、側鏈、其他區塊鏈迅速發展壯大的機會。在多鏈時代下,Popsicle Finance就在這樣的背景下誕生了。

慢霧:7月3日至7月7日期間?Web3生態因安全問題損失近1.3億美元:7月10日消息,慢霧發推稱,自7月3日至7月7日,Web3生態因安全問題遭遇攻擊損失128,419,000美元,包括Encryption AI、AzukiDao、NFT Trader、MIKE&SID、Bryan Pellegrino、Aptos Foundation、Multichain、CivFund。其中,Multichain被攻擊損失1.26億美元。[2023/7/10 10:12:36]

在遭到黑客攻擊后,Popsicle Finance團隊成員立即發推表示,目前僅有 Sorbetto Fragola 一款產品受到影響。團隊將在幾周內修復漏洞并對用戶損失進行賠償。

攻擊者如何得手 Event overview

扎克伯格因押注元宇宙損失近5000億元:9月20日消息,臉書母公司Meta CEO馬克·扎克伯格押注元宇宙的策略,已經讓他在現實世界中付出了高昂代價。今年到目前為止,他的財富縮水了一半還多,達到了710億美元(約合4975億元人民幣),是彭博億萬富翁指數追蹤的超級富豪中損失最多的。

他目前的凈資產為559億美元,在全球億萬富翁中的排名從年初的第第6下滑至第20位。(鳳凰網科技)[2022/9/20 7:07:18]

攻擊者地址:

0xf9E3D08196F76f5078882d98941b71C0884BEa52

攻擊合約:

A:

0xdfb6fab7f4bc9512d5620e679e90d1c91c4eade6

B:

0x576Cf5f8BA98E1643A2c93103881D8356C3550cF

特斯拉、MicroStrategy和Block在本輪熊市中合計損失近25億美元:金色財經報道,根據特斯拉、MicroStrategy和Block的 BTC 持倉數據顯示,這三家公司在本輪熊市中已損失近 25 億美元,其中:

1、特斯拉持有 43,200 枚 BTC(相當于流通中的 2100 萬個比特幣總供應量的 0.206%)價值已下跌超 7 億美元;

2、Microstrategy 持有 129,218 枚 BTC(約占流通中比特幣總量的 0.615%)價值已損失接近 16 億美元;

3、Jack Dorsey 旗下支付公司 Block 持有 8,027 枚 BTC(約占流通中比特幣總量的 0.038%)價值已損失近 1.5 億美元。

MicroStrategy 首席執行官 Michael Saylor 此前在社交媒體上透露,該公司有 2.05 億美元的定期貸款,需要維持價值 4.1 億美元的抵押品,但 MicroStrategy 已經預測到波動性并構建了資產負債表以便在熊市中繼續 HODL。[2022/6/19 4:38:37]

C:

數據:比利時投資者因加密和外匯詐騙損失近1200萬美元:比利時金融服務和市場管理局(FSMA)報告顯示,2019年5月至2020年9月期間,比利時投資者因欺詐平臺(包括處理加密貨幣的平臺)損失超1000萬歐元(約合1180萬美元)的資金。FSMA報告稱,這些平臺利用社交媒體上的虛假廣告欺騙受害者,這些廣告上有名人的照片,引導他們向其提供信息。“這些平臺經常使用非常激進的方法,試圖說服你投入更多資金。他們還會試圖說服你讓他們遠程控制你的電腦,以便能夠進行某些支付。”(Cointelegraph)[2020/10/12]

0xd282f740Bb0FF5d9e0A861dF024fcBd3c0bD0dc8

攻擊交易:

0xcd7dae143a4c0223349c16237ce4cd7696b1638d116a72755231ede872ab70fc

攻擊者使用相同的攻擊方式獲利了多種代幣,以下以USDT為例分析:

動態 | 荷蘭比特幣賣家收到偽造歐元紙幣 損失近18萬歐元:據Ethereumworldnews報道,荷蘭一名男子將自己持有的26枚比特幣出售給通過在線論壇聯系到的買家,兩人在酒店見面,交換了26枚比特幣,但對方付款所用歐元紙幣被驗證為假鈔,導致該男子損失近18萬歐元。[2018/9/1]

Round 1

攻擊者使用合約A通過閃電貸獲取USDT和ETH。

Round 2

通過合約A調用SorbettoFragola的deposit函數獲取憑證代幣PLP。

Round 3

將PLP發送給合約B并執行SorbettoFragola的collectFee函數,這時輸入的amount均為0,更新合約B的獎勵參數。之后將PLP發送到合約C,進行同樣的操作。合約C完成操作后將PLP發送回合約A。

因為合約B、C持幣,所以會計算更新其獎勵(不隨代幣轉移清空),更新后的數值如下圖所示:

Round 4

合約A執行SorbettoFragola的withdraw函數,銷毀PLP代幣。取出本金后更新相關參數為最新。

Round 5

接著合約B與合約C再度執行collectfee函數。

輸入的amount為上面更新后的數值tokenReward。

這時因為滿足此處條件,所以會到pool地址(UNIV3的對應交易對地址)去移除流動性,并將代幣發送給合約B、C。

Round 6

合約C再次調用collectfee函數獲利。

此時amount如下圖所示:

最后,滿足調用pay函數的條件,通過pay函數向合約C發送代幣。

事件復盤

我們需要注意什么 Case Review

Popsicle Finance最初管理的是跨鏈流動性,于6月26日推出Sorbetto Fragola 以管理Uniswap v3流動性。

項目方應該也沒有預料到,黑客會在今日進行攻擊,導致了約2070萬美元的損失。可見,安全預判是多么重要。

注意

成都鏈安在此建議,對于項目方而言,在PLP轉移時,應該重新計算并更新PLP發送方與接收方的獎勵值,避免獎勵重復發放。此外,項目的邏輯缺陷一定要得到重視。

Tags:UNDTRABETFRANFTFundArttra幣最新消息CBETH幣FRAPPE價格

XRP
Perpetual的Curie計劃發展趨勢及未來方向_PET

DeFi期貨合約領域在發展如今的DeFi,借貸和交易領域已經初步發展起來了,目前三個主要的DeFi借貸協議的未償還貸款量高達220億美元,DEX最近12個月的交易量超過8100億美元.

1900/1/1 0:00:00
盤點在目前流行公鏈中 DeFi無損挖礦還有哪些機會_加密貨幣

大家好,這里是白澤研究院。從默默無聞的"窮小子",到行業內板塊的"扛把子",DeFi僅僅用了2年的時間.

1900/1/1 0:00:00
Wisdom Chain鏈上穩定幣:SDAO_DAO

本文來自: https://www.reddit.com/r/wisdomchain/comments/o5hgcc/understand_what_is_the_sdao_stablecoin.

1900/1/1 0:00:00
Polygon鏈下擴展和數據可用性問題_POL

議程表 鏈下擴容問題 擴展性技術 鏈下移動計算 數據可用性問題 經典區塊鏈設計 冗余的作用 編碼欺詐性證明 欺詐性證明權衡 規避欺詐性證明 展望 問題所在 以太坊等公共區塊鏈上的每筆交易都需要由.

1900/1/1 0:00:00
首發 | 區塊鏈技術和智能合約如何推動房地產行業轉型_Chain

本文由ChainLink原創,授權金色財經首發,轉載請注明出處。房地產是價值最高的資產類別,2020年價值為26873.5億美元,預計到2025年將達到37170.3億美元.

1900/1/1 0:00:00
五分鐘成為Gnosis Auction的拍賣專家_TOK

前言 相信很多人都參與過各式各樣的拍賣,不同平臺、不同拍賣機制,其中很多人也已經成為了這方面的專家。不過大家可能對 Gnosis Auction 相對陌生.

1900/1/1 0:00:00
ads