慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

[慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击]据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。

慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:

Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元

1: 0x75F2...FFD46

2: 0xfa71...90fb

已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。

Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD

0xcfb0...7ac7(BSC)

保留在获利地址中,未进一步转移。

Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT

0x87be...3c4c(BSC)

Hacker#4 套利机器人-2,获利金额:246,757.31 USDT

0x0000...4922(BSC)

已全部追回。

Hacker#5 套利机器人-3,获利金额:584,801.17 USDC

0xcc3d...ae7d(BSC)

USDC 全部转移至新地址 0x8960...8525,后无进一步转移。

Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT

0x6e60...c5ea(BSC)

Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA

0x6C6B...364e(ETH)

通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]

动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]

分析 | 慢雾:攻击者拿下了DragonEx尽可能多的权限 攻击持续至少1天:据慢雾安全团队的链上情报分析,从DragonEx公布的“攻击者地址”的分析来看,20 个币种都被盗取(但还有一些DragonEx可交易的知名币种并没被公布),从链上行为来看攻击这些币种的攻击手法并不完全相同,攻击持续的时间至少有1天,但能造成这种大面积盗取结果的,至少可以推论出:攻击者拿下了DragonEx尽可能多的权限,更多细节请留意后续披露。[2019/3/26]

郑重声明: 慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Morgan Creek创始人:期待特斯拉停止接受美元

    [2021-5-13 21:56:06]金色财经报道,Morgan Creek创始人Anthony Pompliano发推文称:“迫不及待地等待特斯拉停止接受美元,因为美元会对环境造成负面影响!” Dan Morehead:由于美联储的错误,加密行...

  • tZERO与三家公司就证券型代币签署协议

    [2021-5-13 21:55:37]金色财经报道,证券型代币交易平台tZERO已签署协议,为OmniValley、Trellis Platform和Wunderfund三家公司提供代币化服务。tZERO首席执行官Saum Noursalehi表示,tZ...

  • DeFi 概念板块今日平均涨幅为6.94%

    [2021-5-12 21:51:16]金色财经行情显示,DeFi 概念板块今日平均涨幅为6.94%。47个币种中42个上涨,5个下跌,其中领涨币种为:YFI(+46.35%)、LRC(+27.97%)、MLN(+19.12%)。领跌币种为:AMPL(-7...

  • 6699枚BTC在未知钱包间转移,价值约3.7亿美元

    [2021-5-12 21:55:08]根据Whale Alert数据,北京时间5月12日21点14分28秒,6699枚BTC(约3.7亿美元)从未知钱包转移到了未知钱包,交易哈希为208ee5f94e13ce8de2372a4cb72a1085070eb...

  • 灰度CEO:愿我们集思广益共同寻求绿色的加密货币解决方案

    [2021-5-13 21:56:05]5月13日,灰度CEO Michael Sonnenshein引用马斯克推特发推称:可再生能源有巨大的机会在加密货币(和采矿)的未来中发挥越来越重要的作用。如果您也玩游戏,我很乐意将一些最聪明的人汇聚在一起,以便我们...

  • 慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

    [2021-5-13 21:57:48]据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。 本次被黑的两个模块分...

  • USDT总市值突破570亿美元

    [2021-5-12 21:52:16]Tether官方数据显示,USDT总市值已经超过570亿美元,目前约为574.68亿美元。 打赏工具KavaTipBot支持使用KAVA、USDX和HARD代币:Kava Labs发推称,打赏工具KavaTi...

  • XLM跌破0.64美元

    [2021-5-13 21:55:36]欧易OKEx数据显示,XLM短线下跌,跌破0.64美元,现报0.63959美元,日内跌幅达到7.33%,行情波动较大,请做好风险控制。 XLM跌破0.4美元:欧易OKEx数据显示,XLM短线下跌,跌破0.4美...

  • OKB跌破35美元关口 日内跌幅为2.38%

    [2021-5-13 21:58:30]欧易OKEx数据显示,OKB短线下跌,跌破35美元关口,现报34.802美元,日内跌幅达到2.38%,行情波动较大,请做好风险控制。 OKB跌破25美元关口 日内跌幅为12.93%:欧易OKEx数据显示,OK...

  • FCL首发上线KuCoin,开盘上涨52.65%

    [2021-5-12 21:53:40]据KuCoin(库币)交易所消息,KuCoin首发上线Fractal(FCL)项目并支持交易对FCL/USDT交易对。FCL开盘价为0.8USDT,当前报价1.22USDT,上线涨幅52.65%。 Frac...

  • 标杆资本Gurley:正做多比特币,做空狗狗币

    [2021-5-13 21:55:38]标杆资本Gurley:正做多比特币,做空狗狗币。(金十) HashKey推出虚拟资产交易APP试用版:金色财经报道,HashKey宣布推出开放给散户的试用版应用程式,客户可以先注册,惟暂未可交易虚拟资产。 ...

链链资讯

[0:15ms0-3:786ms