事件概覽
北京時間6月25日,鏈必安-區塊鏈安全態勢感知平臺輿情監測顯示,基于幣安智能鏈的鏈上DeFi協議xWinFinance遭到“閃電貸攻擊”。據統計,xWinFinance代幣24小時跌幅達近90%。
成都鏈安·安全團隊第一時間介入分析,針對xWinFinance被黑事件啟動安全應急響應。經由分析,xWinFinance被黑事件頗具“代表性”及“典型性”,有必要針對攻擊流程進行披露,以起警示作用。攻擊者通過“閃電貸”套出原始資金,并重復攻擊步驟,最終完成獲利,成功“薅羊毛”。
AmazingDoge獲得BSC FA的300萬美元天使輪融資:據官方消息,BSC FA數據顯示,AmazingDoge獲得由BSC FA舉辦的幣安之星評審冠軍,并獲得BSC FA的天使輪融資300萬美元。AmazingDoge是一個web3.0+社交的元宇宙項目,目前NFT市場日成交量達100萬美金。[2022/6/28 1:35:32]
事件分析
BSC鏈上AutoShark Finance遭遇閃電貸攻擊,黑客獲利約58萬美元:10月2日消息,據PeckShield“派盾”官方推特消息,DeFI協議AutoShark Finance遭遇閃電貸攻擊,其交換挖掘功能在一系列交易中被利用,由于礦池的流動性相對較低,黑客可以使用閃電貸占據礦池的大部分份額(以彌補交換損失/費用),同時仍然享受可觀的“交換費用獎勵”(從每次巨額交換中增加)。黑客重復上述步驟七次,獲利318萬FINS,之后立即將FINS交換為1,388BNB(約合581,000美元)。
此前報道,今年5月,BSC鏈上DeFi協議AutoShark Finance遭到閃電貸攻致使其幣價閃崩,跌至0.01美元,跌幅達到99%以上。[2021/10/2 17:20:51]
首先,攻擊者利用“推薦人將獲得獎勵”的特殊機制,利用“閃電貸”多次添加和移除流動性,從而獲得了巨量獎勵,以進行獲利。
MDEX.COM上線幣安智能鏈BSC 12小時,TVL超20.4億美金:據MDEX.COM官方數據顯示,MDEX上線幣安智能鏈BSC12小時,TVL已超20.4億美金,交易額超過20億美金,目前MDEX在火幣生態鏈Heco與幣安智能鏈BSC總TVL超42億美元。[2021/4/9 20:01:22]
下圖是攻擊流程的一個循環:
1.?攻擊者首先利用閃電貸借來的巨量BNB并調用Subscribe,從而獲得了LP以及多余的XWIN;
2.?攻擊者移除流動性,并兌換多余的XWIN進行回本;
3.?反復上述操作,不斷積累獎勵的XWIN;
4.最終,攻擊者取出積累的XWIN獎勵,全部兌換成BNB,離場。
事件復盤
看到這里,不難發現,此次xWinFinance被黑事件攻擊手法并不復雜;與其說此次事件是一次“黑客攻擊”,其實更像是一次“黑客薅羊毛”。
攻擊者利用了xWin?Finance的“獎勵機制”,不斷添加移除流動性,進而獲取獎勵。在正常情況下,由于用戶的添加量不大,因此獲取的收益可能會很小,甚至不足以支付手續費;但在巨量資金面前,獎勵就會變得異常高了。
因此,成都鏈安·安全團隊建議,項目方在日常的安全防護工作之中,除了要搭建起一整套健全的防范機制和風控系統以外,也應當注意核查項目自身的推廣手段和獎勵機制是否會存在一定漏洞,以防攻擊者借機開展攻擊,造成巨額損失
金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.
1900/1/1 0:00:00備受矚目的倫敦硬分叉升級于昨日在以太坊Ropsten測試網上線,而據watchtheburn.com的數據顯示,在短短24小時內,網絡已銷毀了8萬多ETH.
1900/1/1 0:00:00原標題:HowBitcoinersareWorkingWithElSalvador''sLeaders報告作者:DavidHollerith本月早些時候.
1900/1/1 0:00:00本文來自?The?Block,原文作者:FrankChaparro 摘要: AndreessenHorowitz正式推出了第三只加密基金?CryptoFundIII.
1900/1/1 0:00:00撰文:BenGiove,Bankless撰稿人過去一年我們被寵壞了。加密貨幣價格、DeFi活動和流動性挖礦的激增為渴望獲取收益的DeFi用戶帶來了大量的3位數、4位數甚至5位數的APR/APY收.
1900/1/1 0:00:00金色財經區塊鏈6月23日訊??今年五月,流入以太坊的機構資金首次超過了比特幣,這個重要的信號把大家的注意力一下子又吸引到這個極具潛力的數字資產上.
1900/1/1 0:00:00