慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

[慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击]据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。

慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害:据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]

动态 | 慢雾:Cryptopia被盗资金发生转移:据慢雾科技反(AML)系统监测显示,Cryptopia攻击者分两次转移共20,843枚ETH,价值超380万美元。目前资金仍停留在 0x90d78A49 和 0x6D693560 开头的两个新地址,未向交易所转移。据悉,今年早些时候加密货币交易所Cryptopia遭受了黑客攻击,价值超过1600万美元的以太坊和ERC-20代币被盗。[2019/11/17]

现场 | 慢雾海贼王:保障安全需找专业安全团队做专业审计:金色财经现场报道,在今日万向区块链实验室举办的2018区块链·新经济第四届区块链全球峰会上,慢雾安全负责人海贼王称,一笔合法交易的USDT,至少需要满足以下两个条件:(1)要通过比特币的交易来构造,要符合比特币的余额验证及交易规则验证;(2)要通过USDT自己的余额验证。他总结说,要保障安全,需找专业的安全团队做专业的审计。[2018/9/10]

郑重声明: 慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 英国央行首席经济学家:是时候开始收紧政策 以避免通胀泛滥

    [2021-5-13 21:56:07]英国央行首席经济学家霍尔丹:现在是时候开始收紧政策,以避免未来出现通胀泛滥的风险。 (金十) 英国央行对数字英镑持怀疑态度 欧元区则支持数字欧元:金色财经报道,英国央行行长贝利周一讲话时对数字英镑的必要性提出...

  • 标普500指数期货日内跌幅扩大至0.4%

    [2021-5-13 21:58:13]行情显示,标普500指数期货日内跌幅扩大至0.4%。 美股三大股指期货走低,标普500指数期货跌0.95%:行情显示,美股三大股指期货走低,纳指期货跌1%,标普500指数期货跌0.95%,道指期货跌0.9%。...

  • 比特币挖矿难度预计将提升至24.79T,增幅达20.3%

    [2021-5-13 21:57:03]BTC.com网站显示,比特币挖矿难度将在7小时之后进行调整,预计难度将提升至24.79T,增幅达20.3%。值得一提的是,上一次比特币挖矿难度调整超过20%的时间还是在2017年10月。

  • OKT突破210美元关口

    [2021-5-13 21:57:56]欧易OKEx数据显示,OKT短线上涨,突破210美元关口,现报210.23美元,日内跌幅达到6.04%,行情波动较大,请做好风险控制。 OKT跌破55美元关口 日内跌幅为27.13%:欧易OKEx数据显示,O...

  • OKB突破37美元关口 日内涨幅为4.02%

    [2021-5-12 21:54:47]欧易OKEx数据显示,OKB短线上涨,突破37美元关口,现报37.005美元,日内涨幅达到4.02%,行情波动较大,请做好风险控制。 OKB突破6.6美元关口 日内涨幅为12.03%:OKEx数据显示,OKB...

  • 慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

    [2021-5-13 21:57:48]据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。 本次被黑的两个模块分...

  • 24小时BTC合约大单成交1.19亿美元 现货大单成交2.11亿美元

    [2021-5-12 21:52:27]据合约帝大单成交数据显示,最近24小时BTC合约大单成交1.19亿美元,其中买单7030万美元,卖单4928万美元;BTC现货大单成交2.11亿美元,其中买单1.07亿美元,卖单1.03亿美元。 Near总锁...

  • 欧易OKEx热门币种播报:NANO逆势拉升,日内涨幅38.03%

    [2021-5-13 21:58:31]据欧易OKEx平台数据显示,今日行情普跌,BTC今日大幅下挫,日内跌幅9.89%,现横盘于50000USDT; 据欧易OKEx行情显示,欧易OKEx日内涨幅榜中,涨幅前三的币种是:NANO、GAL、PAY;...

  • DeFi基准利率今日为11.89%

    [2021-5-13 21:57:43]金色财经报道,据同伴客数据显示,05月13日DeFi去中心化金融基准利率为11.89%,较前一日下跌0.73%。同期美国国债抵押回购率(Repo Rate)为0.02%,二者利率差为11.87%。 DeFi...

  • 巴西加密货币资金管理公司Hashdex完成2600万美元融资

    [2021-5-12 21:53:24]巴西加密货币资金管理公司Hashdex完成2600万美元融资,由风险投资公司Valor Capital Group,软银及Coinbase Venture领投,此外还包括巴西的Igah Ventures、Globo ...

  • FIL跌破90美元关口 日内跌幅为35%

    [2021-5-13 21:56:23]火币全球站数据显示,FIL短线下跌,跌破90美元关口,现报89.7368美元,日内跌幅达到35%,行情波动较大,请做好风险控制。 “成都天府新区区块链产业协会”与“算力方舟&HelloFil”达成战略合作:据...

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:15ms0-6:0ms