巴比特訊,據慢霧區情報,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家。
1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。
2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。
報告:區塊鏈將在創建安全公平的元宇宙中發揮重要作用:金色財經報道,市場研究公司TickerWin發布了一份關于“區塊鏈技術蓬勃發展的計算行業”的報告。報告稱,隨著新的開放、去中心化互聯網的到來,人們越來越關注區塊鏈,以管理透明數據。區塊鏈允許方便、無需信任的數據交換、記錄歷史和分散權限。
許多專家認為,區塊鏈將在創建安全公平的元宇宙中發揮重要作用。區塊鏈還有助于在元宇宙中形成一種新經濟,這種經濟的定義是創造者能夠將他們制作的東西貨幣化,并因其才能獲得足夠的補償。例如,NFT是元宇宙中令人興奮的部分,它允許人們出售從數據到服務和體驗的所有東西,以使每項資產背后的實際藝術家或創作者受益的方式。[2022/7/4 1:50:16]
3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。
區塊鏈安全公司CertiK完成8800萬美元融資 TigerGlobal等領投:金色財經消息,區塊鏈安全公司CertiK完成8800萬美元融資,估值達到20億美元,此次融資由Insight Partners、Tiger Global和Advent International領投,高盛、 Sequoia Capital和Lightspeed Venture Partners等參投。
這筆資金將用于構建新產品和Web3世界的一站式安全平臺。迄今為止,CertiK共籌集到2.3億美元。(TechCrunch)[2022/4/7 14:10:53]
4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。
動態 | 智能合約審計安全公司Hosho削減約80%的員工:據Coindesk消息,安全公司Hosho在2018年底的大規模裁員中,該公司的雇員從37人減少到了7人。盡管該公司現在聲稱,在其17個月的運營中,它審計過的智能合同比世界上任何一家公司都多,但業務卻突然放緩。公司聯合創始人兼總裁Hartej Sawhney表示,強勁的ICO市場以及大量新的智能合約的消亡是Hosho收縮的主要原因。只要這些公司繼續經營,Hosho的業務就很輕松,但目前業務變得越來越難做了。[2019/2/1]
此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。
參考:
攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400
攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd
抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb
攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3
獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac
據路透社消息,包括美國、英國及歐洲央行等七家央行為現金數字貨幣勾勒出一份可能的運作手冊,希望在趕上加密貨幣趨勢之際,也能兼顧有關商業銀行可能受到沖擊的疑慮.
1900/1/1 0:00:00據Livebitcoinnews消息,支付公司Square正在加入一項針對加密貨幣的互不侵犯協議,該協議旨在減少針對加密和區塊鏈公司的專利訴訟,并將數字貨幣世界推向主流領域.
1900/1/1 0:00:00巴比特訊,波卡生態項目UniArtsNetwork的NFT瀏覽器UniScan被Web3foundation授予grant,并且提交的代碼已經通過了Milestone1審核.
1900/1/1 0:00:00原標題:《圖文一覽薩爾瓦多當地的比特幣采用情況》隨著比特幣在薩爾瓦多正式成為法定貨幣,比特幣在這個中美洲國家慢慢變得流行起來.
1900/1/1 0:00:00今年8月,宏觀經濟學博士Tascha突然有了一個想法,她想要買一顆鉆石,做成一個NFT然后敲碎鉆石。當然這種做法并非是Tascha首創,此前就有藝術家將自己的畫制作成NFT后將原畫作燒毀.
1900/1/1 0:00:00正如“科學沒有國界,科學家有自己的祖國”一樣,區塊鏈技術雖然是開源的,但是開發者卻有自己的祖國。2017年前后扎堆出現的“國產公鏈”一度備受期待,被視為抗衡和超越以太坊的中國力量.
1900/1/1 0:00:00