一、事件概覽
美國東部標準時間5月12日上午9:44分,鏈必安-區塊鏈安全態勢感知平臺監測顯示,DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡。據統計,此次xToken被黑事件造成約2500萬美元的損失。
盡管在事件后,xToken團隊第一時間發布聲明,并針對被黑原因以及后續補救措施,作出積極回應;但成都鏈安·安全團隊認為此次xToken被黑事件具備相當程度的典型性,涉及到閃電貸攻擊、價格操控等黑客常用攻擊套路,因此立即介入分析,將xToken被黑事件的攻擊流程進行梳理,希望以此為鑒,為廣大DeFi項目方敲響警鐘。
FastSwap (FAST)項目遭到閃電貸攻擊:金色財經報道,據CertiK監測,FastSwap (FAST)項目遭到閃電貸攻擊,損失26.77枚BNB(約8812美元)。BSC合約地址:0x3cf0fc9920102CCC2EB4df5E1B3471D555AFb361。
注意:請勿將FastSwap (FAST)與其他同名項目混淆。[2023/3/24 13:23:55]
二、事件分析
在本次被黑事件中,攻擊者共計在同一筆交易中利用了兩個典型攻擊套路。
其一,黑客利用了閃電貸操作DEX中SNX的價格,進而影響了xSNX中的鑄幣,旨在達到套利的目的;
曾遭閃電貸攻擊的Origin將重新推出穩定幣OUSD:在遭遇閃電貸攻擊后,Origin正準備重新推出穩定幣OUSD,從現在開始,用戶可以再次將USDC、USDT和DAI交換為OUSD。此前消息, Origin Protocol穩定幣OUSD遭閃電貸攻擊,此次攻擊使得Origin Protocol共損失225萬美元的DAI和100萬美元的ETH。(CoinDesk)[2021/1/6 16:31:46]
其二,黑客利用了xBNT合約中的錯誤的權限配置,傳入預期外的路徑地址,從而達到利用空氣幣完成獲利的目的。
接下來,我們一起來還原一下黑客是如何利用“閃電貸攻擊?錯誤權限配置”,完成了整個攻擊流程的。
MakerDAO就利用閃電貸操縱治理投票發出警告:金色財經報道,MakerDAO就DeFi協議團隊利用閃電貸操縱治理投票發出警告。具體來說,B Protocol的團隊希望被列入白名單,以便訪問MakerDAO的價格預言。因此,他們提交提案以便于10月23日獲得批準。三天后,多項交易被創建并處理。首先是借入ETH,然后將其用作抵押品以借入價值700萬美元的MKR。新借來的MKR被用于投票,然后返回其被借出的市場。MakerDAO表示,這一事件為社區提供了一個例子,即閃電貸可能會影響系統治理,并強調需要積極監控MKR市場流動性。[2020/10/29]
???準備工作
1、攻擊者首先利用閃電貸借出大量資金;
2、分別利用Aave的借貸功能和Sushiswap的DEX等功能,以獲取大量的SNX代幣;
3、再在Uniswap大量拋售SNX,進而擾亂SNX在Uniswap的價格;
???攻擊開始
4、使用少量的ETH獲得大量的xSNX;
原理解釋:
此次攻擊者利用了xSNX合約支持ETH和SNX進行兌換xSNX的機制。具體而言,當用戶傳入ETH后,合約會將用戶的ETH通過Uniswap兌換為等值的SNX之后再進行xSNX的兌換。由于攻擊者在“準備工作”中的1~3的操作,此時Uniswap中的ETH對SNX的價格是被操縱的,這就使得少量的ETH能夠兌換大量的SNX,進而再兌換大量的xSNX。
???攻擊收尾
5、攻擊者在Bancor中售賣獲利,由于Bancor中的價格并未受到影響,因此價格彼時仍然是正常的。此時攻擊者得以套利,之后歸還閃電貸;
???第二次攻擊開始
6、再利用獲得的利潤來兌換大量的xBNT。
原理解釋:
此次攻擊者利用了xBNT合約支持ETH鑄幣xBNT的功能,合約會將ETH在Bancor中轉化為BNT后進行鑄造xBNT,但需要注意的是,此鑄造函數可以指定兌換路徑,即不需要兌換成BNT也可進行鑄造,這就使得攻擊者能夠任意指定兌換代幣的地址。
三、事件復盤
在xToken團隊的官方回應中,表達了對此次被黑事件造成的資產損失深感遺憾,并提到在未來即將推出的產品中會引入一項安全功能,以防止此類攻擊。但遺憾的是,由于尚未在整個產品系列中引入這一安全功能,由此導致2500萬美元資金損失。
針對xToken被黑事件,成都鏈安·安全團隊在此提醒,隨著各大DeFi項目的不斷發展,整個DeFi世界將越來越多變,新型項目往往會與之前的DeFi項目在各個方面進行交互,如上文提及的Aave和DEX等等。因此,在開發新型DeFi項目之時,不光需要注意自身邏輯的安全與穩定,還要考慮到自身邏輯與利用到的基礎DeFi項目的整體邏輯是否合理。
同時,我們建議,各大DeFi項目方也需要積極與第三方安全公司構建聯動機制,通過開展安全合作、建立安全防護機制,做好項目的前置預防工作與日常防護工作,時刻樹牢安全意識。
尊敬的LBank藍貝殼用戶:LBank藍貝殼將于2021年5月13日21:00(UTC8)上線AQUAGOAT(AquaGoat).
1900/1/1 0:00:00Gate.io將于2021年5月12日17:00—5月19日17:00開啟LION充值賽,參與充值共享$20,000美金!LION鎖倉理財活動將于近期上線.
1900/1/1 0:00:00整理|秦曉峰 編輯|郝方舟 出品|Odaily星球日報過去這周的市場,堪稱魔幻。隨著SHIB價格的沖高,PIG、Lion等各種動物幣仿盤紛紛上線,動輒數百倍漲幅,令人咋舌.
1900/1/1 0:00:00?最近經歷了幾天大跌,當然,抄幣就在漲漲跌跌中度過的。那么我們就來談談如何炒虛擬數字貨幣,炒虛擬幣的技巧有哪些:1,選定幣種,不可多幣一起炒雖然在聚幣網上有很多的虛擬數字貨幣,但作為小散戶因為能.
1900/1/1 0:00:00項目簡介: Metis是支撐Web3.0經濟體運行的Layer2的基礎設施。Metis的目標不在于僅僅降低gas費和提高交易效率,更關注于Layer2上功能的可擴展性和易于構建.
1900/1/1 0:00:00本公眾號的文章只做研究、學習和交流使用,不具有任何的操作指導意義!幣圈唯一每天堅持視頻分析行情的公眾號!更多內容請看“院長說幣”公眾號.
1900/1/1 0:00:00