慢雾:Avalanche链上Zabu Finance被黑简析

[慢雾:Avalanche链上Zabu Finance被黑简析]据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

慢雾:正协助Poly Network追查攻击者,黑客已实现439万美元主流资产变现:7月2日消息,慢雾首席信息安全官23pds在社交媒体发文表示,慢雾团队正在与Poly Network官方一起努力追查攻击者,并已找到一些线索。黑客目前已实现价值439万美元的主流资产变现。[2023/7/2 22:13:24]

慢雾:Gate官方Twitter账户被盗用,谨慎互动:10月22日消息,安全团队慢雾发文称:加密平台Gate官方Twitter账户被盗用,谨慎互动。半小时前,攻击者利用该账户发文,诱导用户进入虚假网站连接钱包。此外,慢雾科技创始人余弦在社交媒体上发文表示:注意下,Gate官方推特应该是被黑了,发送了钓鱼信息,这个网址 g?te[.]com 是假的(之前谈过的 Punycode 字符有关的钓鱼域名),如果你去Claim会出现eth_sign这种签名钓鱼,可能导致ETH等相关资产被盗。[2022/10/22 16:35:14]

声音 | 慢雾:ETC 51%双花攻击所得的所有ETC已归还完毕:据慢雾区消息,ETC 51%攻击后续:继Gate.io宣称攻击者归还了价值10万美金的ETC后,另一家被成功攻击的交易所Yobit近日也宣称收到了攻击者归还的122735 枚 ETC。根据慢雾威胁情报系统的深度关联分析发现:攻击者于UTC时间2019年1月10日11点多完成了攻击所获的所有ETC的归还工作,至此,持续近一周的 ETC 51% 阴云已散。[2019/1/16]

郑重声明: 慢雾:Avalanche链上Zabu Finance被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • KingData监控:灰度ETC基金累计持仓1226.5万

    [2021-9-14 23:23:02]据KingData数据显示,灰度ETC基金减持3024.82枚以太坊经典,基金持仓总规模变为1226.53万枚ETC。 注:灰度暂未开放赎回,小幅减持或因每股含币量微调、扣减管理费所致。 KingD...

  • ETH 24小时资金净流出74.73亿元人民币

    [2021-9-13 23:22:18]金色财经监测数据显示,加密货币市场24小时资金净流出排名前三分别为 Block Analitica:如果ETH价格跌破2100,市场或将面临5亿美元清算:2月25日消息,据Block Analitica数据,...

  • 报告:一个南美国家近 50% 的居民表示他们欢迎采用比特币作为其官方货币

    [2021-9-13 23:20:13]金色财经报道,一项新研究显示,一个南美国家近 50% 的居民表示他们欢迎采用比特币作为其官方货币。圣保罗金融教育网站 Valor Investe 引用的一项调查对来自巴西、阿根廷、智利、哥伦比亚、哥斯达黎加、萨尔瓦多...

  • 以太坊未确认交易为176,468笔

    [2021-9-14 23:24:49]金色财经消息,据OKLink数据显示,以太坊未确认交易176,468笔,当前全网算力为664.20TH/s,全网难度为8.88P,当前持币地址为62,753,439个,同比增加128,115个,24h链上交易量为1,...

  • 韩国新韩集团将区块链解决方案用于开发商业元宇宙平台

    [2021-9-14 23:23:44]9月14日消息,韩国新韩集团旗下金融科技公司Shinhan DS与人工智能和分析软件开发商Vaiv公司签署谅解备忘录,Vaiv将利于前者的区块链解决方案推出一个商业元宇宙平台。双方将共同在元宇宙中开发数字资产服务,包...

  • 慢雾:Avalanche链上Zabu Finance被黑简析

    [2021-9-12 23:19:21]据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考: 1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangol...

  • 沃尔玛已经证实与莱特币合作的消息是假的

    [2021-9-13 23:22:25]据CNBC消息,沃尔玛已经证实与莱特币合作的消息是假的。 沃尔玛或将进军元宇宙 计划创建自己的加密货币和NFT:1月17日消息,据CNBC报道,美国零售巨头沃尔玛或将进军元宇宙,计划创建自己的加密货币和NFT...

  • 外汇交易结算巨头CLS与摩根大通等银行试点区块链外汇解决方案CLSNet

    [2021-9-13 23:21:49]9月13日消息,外汇交易结算巨头CLS宣布,它将与12家全球银行试点其区块链外汇解决方案CLSNet,用于PvP或即时结算。据悉,CLSNet于2018年首次推出,到目前为止,CLSNet实现了120种较少使用的货币...

  • 分析:历史超过1个月的比特币交易量处于历史高点,为看涨迹象

    [2021-9-12 23:18:59]9月12日消息,链上分析师“_Checkmate”援引Glassnode数据表示,历史不足1个月的比特币交易量创下历史新低,不到供应量的7%。换句话说,历史超过1个月的比特币交易量处于历史最高水平。HODL是非常真实...

  • NFT项目Trippy Bunny将铸造销售收入捐赠给美国预防自杀基金会

    [2021-9-12 23:18:44]9月11日消息,基于Solana的NFT项目TrippyBunnyTribe宣布,将所有的铸造销售收入(价值220886美元的GUSD)捐赠给美国预防自杀基金会。加密货币捐赠平台TheGivingBlock促成了这笔...

  • 数据:NFT市场前6大项目7天交易额平均下滑超50%

    [2021-9-13 23:21:08]9月13日消息,据Dapp.com数据显示,前6大NFT项目/平台的7天交易额平均下滑超50%。其中OpenSea、CryptoPunks、SuperRare的7天交易额分别减少58.89%,56.39%,53.19...

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:15ms0-7:366ms