比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

SharkTeam:BNO攻擊事件原理分析_SHA

Author:

Time:1900/1/1 0:00:00

北京時間2023年7月18日,Ocean BNO遭受閃電貸攻擊,攻擊者已獲利約50萬美元。

SharkTeam對此事件第一時間進行了技術分析,并總結了安全防范手段,希望后續項目可以引以為戒,共筑區塊鏈行業的安全防線。

攻擊者地址:

0xa6566574edc60d7b2adbacedb71d5142cf2677fb

攻擊合約:

0xd138b9a58d3e5f4be1cd5ec90b66310e241c13cd

CoinShares宣布在Xetra上市Algorand ETP:7月14日消息,數字資產投資公司CoinShares周四宣布其實物支持的質押Algorand ETP在由德國交易所運營商德意志交易所運營的電子交易平臺Xetra上市。股票代碼為RAND。該ETP將由100%實物支持,資產管理規模約為460萬美元,每年0.0%的管理費和2.0%的質押獎勵。[2022/7/14 2:13:04]

被攻擊合約:

0xdCA503449899d5649D32175a255A8835A03E4006

攻擊交易:

0x33fed54de490797b99b2fc7a159e43af57e9e6bdefc2c2d052dc814cfe0096b9

Shambala 土地NFT1月13日20:00上線歐易NFT市場:據官方消息,Shambala 土地NFT將于1月13日20:00(HKT)上線歐易NFT市場,開啟限時搶購。本輪Shambala 土地NFT發售數量50個,每個定價400USDT,須使用OEC主鏈錢包搶購。

Shambala(香巴拉), 是一個以音樂、電影、IP為核心的藝術元宇宙。在這里,人們一起拓荒、建設、發展、生活,使用生態代幣BALA,收獲各種NFT形式的資產。擁有土地就擁有了香巴拉元宇宙的唯一入口,可以在香巴拉元宇宙中挖地獲得收益,獲取盲盒,并參與到香巴拉農場建造中,生產屬于自己的建筑和動植物,并且將有機會設計建造出屬于自己的元宇宙空間,如舉辦音樂會的體育場,拍賣藝術品的展覽館等等。[2022/1/13 8:47:19]

攻擊流程:

WhyLab探索實驗室Shawn:數據確權是未來的必然走向:金色財經現場報道,4月23日,數御未來——2021數據與存儲產業峰會在成都舉辦。在主題為《數字化時代的混沌與新序》的圓桌論壇中,WhyLab探索實驗室聯合發起人Shawn指出,數據確權是未來的必然走向,也是一個史無前例的事情,要推動其落地僅有數據是不行的,一定要從C端切入,從C端打到B端,最終形成習慣、認知和一定的規模。[2021/4/23 20:50:57]

(1)攻擊者(0xa6566574)通過pancakeSwap閃電貸借取286449 枚BNO。

CoinShares投資策略師:比特幣正在成為可靠的價值儲存手段:據彭博社消息,CoinShares投資策略師James Butterfill表示,比特幣正在成為一種可靠的價值儲存手段。Butterfill稱,“比特幣的市值目前僅為黃金的3.1%。如果這一比例上升到5%,就意味著比特幣價格將從目前的1.9萬美元左右升至3.13萬美元。在這個貨幣政策空前寬松的時期,這尤其具有吸引力。出于這些原因,投資者自然會將BTC與黃金進行比較。”[2020/12/1 22:40:04]

(2)隨后調用被攻擊合約(0xdCA50344)的stakeNft函數質押兩個nft。

(3)接著調用被攻擊合約(0xdCA50344)的pledge函數質押277856枚BNO幣。

(4)調用被攻擊合約(0xdCA50344)的emergencyWithdraw函數提取回全部的BNO

(5)然后調用被攻擊合約(0xdCA50344)的unstakeNft函數,取回兩個質押的nft并收到額外的BNO代幣。

(6)循環上述過程,持續獲得額外的BNO代幣

(7)最后歸還閃電貸后將所有的BNO代幣換成50.5W個BUSD后獲利離場。

本次攻擊的根本原因是:被攻擊合約(0xdCA50344)中的獎勵計算機制和緊急提取函數的交互邏輯出現問題,導致用戶在提取本金后可以得到一筆額外的獎勵代幣。

合約提供emergencyWithdraw函數用于緊急提取代幣,并清除了攻擊者的allstake總抵押量和rewardDebt總債務量,但并沒有清除攻擊者的nftAddtion變量,而nftAddition變量也是通過allstake變量計算得到。

而在unstakeNft函數中仍然會計算出用戶當前獎勵,而在nftAddition變量沒有被歸零的情況下,pendingFit函數仍然會返回一個額外的BNO獎勵值,導致攻擊者獲得額外的BNO代幣。

針對本次攻擊事件,我們在開發過程中應遵循以下注意事項:

(1)在進行獎勵計算時,校驗用戶是否提取本金。

(2)項目上線前,需要向第三方專業的審計團隊尋求技術幫助。

金色財經

金色薦讀

Block unicorn

區塊鏈騎士

金色財經 善歐巴

Foresight News

深潮TechFlow

Tags:NFTSHADCAXDCHurricane NFTSHAG幣SHDCashXDC Network

加密貨幣
DigiFT研報:MakerDAO 實現 RWA 的兩個路徑 —— 線下信托和鏈上RWA_Maker

TLDR Web3 首先爆發的是固收類的產品,需求來自于 DAO 和 Web3 公司的財庫管理。RWA 賽道占領 TVL 榜首的也均為國債代幣化項目.

1900/1/1 0:00:00
深度思考:Web3可以為品牌帶來哪些增量價值?_區塊鏈

作者:Web3BrandWeb3 為用戶構建了增量資產和權益,但用戶權益歸根到底還是由品牌來提供的,品牌必須通過 Web3 得到好處,才能分配給用戶更多權益,形成健康發展的飛輪.

1900/1/1 0:00:00
香港競爭全球虛擬資產交易中心 加速國家數字經濟全球化發展_元宇宙

作者:數字經濟研究發展中心【編者按】香港特區政府2022年表明成為全球虛擬資產交易中心,10月31日正式發布《有關虛擬資產在港發展的政策宣言》.

1900/1/1 0:00:00
被罵造假抄襲、拖欠薪資 Stability AI創始人Mostaque回擊媒體質疑_STA

樹大招風,現在科技圈「最大的樹」,就是借著這波大語言模型而成為熱點的 AI 初創公司。OpenAI 之外,最熱的 AI 公司,當屬公司目前估值超過 10 億美元,是投資人最看好的 AI 團隊.

1900/1/1 0:00:00
詳解Boojum升級:zkSync Era為何選擇STARK證明系統_BOO

作者:zkSync;翻譯:金色財經xiaozou 本文要點: 升級:zkSync Era正在無需regenesis的情況下過渡到一個新的Boojum證明系統.

1900/1/1 0:00:00
6大加密頂級VC的市場分析與價值洞察_TAL

作者:Betalpha Labs隨著區塊鏈技術的快速發展,加密貨幣和去中心化金融產業日益壯大,推動了加密風險投資行業的迅猛增長.

1900/1/1 0:00:00
ads