慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击

[慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击]币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2合约铸造的BUNNY数量依赖于此存在缺陷的LP价格计算方式,最终导致攻击者利用闪电贷操控了WBNB-BUNNY池子从而拉高了LP的价格,使得BunnyMinterV2合约铸造了大量的BUNNY代币给攻击者。慢雾安全团队建议,在涉及到此类LP价格计算时可以使用可信的延时喂价预言机进行计算或者参考此前AlphaFinance团队。

慢雾:NEXT空投领取资格检查通过默克尔证明进行,没有资格领取空投的用户无法绕过检查领取他人空投:金色财经报道,据慢雾区情报,有部分账户的NEXT代币被claim到非预期的地址,慢雾安全团队跟进分析后分享简析如下:

用户可以通过NEXTDistributor合约的claimBySignature函数领取NEXT代币。其中存在recipient与beneficiary角色,recipient角色用于接收claim的NEXT代币,beneficiary角色是有资格领取NEXT代币的地址,其在Connext协议公布空投资格时就已经确定。

在用户进行NEXT代币claim时,合约会进行两次检查:一是检查beneficiary角色的签名,二是检查beneficiary角色是否有资格领取空投。在进行第一次检查时其会检查用户传入的recipient是否是由beneficiary角色进行签名,因此随意传入recipient地址在未经过beneficiary签名的情况下是无法通过检查的。如果指定一个beneficiary地址进行构造签名即使可以通过签名检查,但却无法通过第二个对空投领取资格的检查。

空投领取资格检查是通过默克尔证明进行检查的,其证明应由Connext协议官方生成,因此没有资格领取空投的用户是无法绕过检查领取他人的空投的。[2023/9/5 13:19:43]

慢雾:Uwerx遭受攻击因为接收地址会多销毁掉from地址转账金额1%的代币:金色财经报道,Uwerx遭到攻击,损失约174.78枚ETH,据慢雾分析,根本原因是当接收地址为 uniswapPoolAddress(0x01)时,将会多burn掉from地址的转账金额1%的代币,因此攻击者利用uniswapv2池的skim功能消耗大量WERX代币,然后调用sync函数恶意抬高代币价格,最后反向兑换手中剩余的WERX为ETH以获得利润。据MistTrack分析,黑客初始资金来自Tornadocash转入的10 BNB,接着将10 BNB换成1.3 ETH,并通过Socket跨链到以太坊。目前,被盗资金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]

分析 | 慢雾:韩国交易所 Bithumb XRP 钱包也疑似被黑:Twitter 上有消息称 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盗 20,000,000 枚 XRP(价值 $6,000,000),通过慢雾安全团队的进一步分析,疑似攻击者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 时间 03/29/2019?13:46 新建并激活,此后开始持续 50 分钟的“盗币”行为。此前慢雾安全团队第一时间披露 Bithumb EOS 钱包(g4ydomrxhege)疑似被黑,损失 3,132,672 枚 EOS,且攻击者在持续洗币。更多细节会继续披露。[2019/3/30]

郑重声明: 慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • BTC跌破37000美元

    [2021-5-21 22:30:44]火币全球站行情显示,BTC跌破37000美元,现报36917.11美元,24H跌幅8.6%。 分析师:资金短缺依然是限制BTC和ETH价格上涨的主要原因:8月4日消息,链上分析师Phyrex发推表示,从Gla...

  • 数据:加密亿万富翁在九天内净资产共计缩水155亿美元

    [2021-5-20 22:25:23]根据《福布斯》文章统计,受市场大跌影响,过去9天,数名加密亿万富翁的净资产损失总计155美元。Ripple Labs联合创始人的XRP净资产已经缩水。Ripple前首席执行官Chris Larsen在9天内净资产减少...

  • BTC跌破41000美元关口 日内跌幅为1.13%

    [2021-5-21 22:29:56]火币全球站数据显示,BTC短线下跌,跌破41000美元关口,现报40972.64美元,日内跌幅达到1.13%,行情波动较大,请做好风险控制。 4110枚BTC转入Coinbase,价值超1.5亿美元:金色财经...

  • 火币回应:进行临时系统维护,将有部分功能受到影响

    [2021-5-21 22:29:54]5月21日,此前有用户在社群表示,火币现货交易、账户划转,与提币功能已失效。 据火币回应表示,于2021年5月21日17:30(GMT+8)起进行临时线上系统维护,维护期间登录功能、下单、撤单等交易功能、充...

  • 新加坡WBF交易所即将上线JAT

    [2021-5-21 22:28:11]据官方消息显示,WBF交易所即将上线JAT,并于5月21日16:00在开放区上线JAT/USDT交易对,充值将于5月21日12:00开启,提币将于5月21日18:00开启。 据悉,JAT(Jumbo Adv...

  • 慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击

    [2021-5-20 22:24:55]币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2...

  • KuCoin首发上线HOTCROSS,现已开放充值

    [2021-5-20 22:24:44]据KuCoin库币官方公告,KuCoin宣布首发上线Hot Cross(HOTCROSS)项目并支持HOTCROSS/USDT交易对 ,目前已开启充值服务,预计今日18:00正式开放交易。 Hot Cross,一个为...

  • THETA跌破6美元关口 日内跌幅为38.97%

    [2021-5-20 22:23:28]欧易OKEx数据显示,THETA短线下跌,跌破6美元关口,现报5.9978美元,日内跌幅达到38.97%,行情波动较大,请做好风险控制。 TheSandbox NFT持当前地板价1.46ETH:金色财经报道,...

  • 火币于佳宁:投资者作决定前应先全面了解区块链知识

    [2021-5-20 22:23:05]中国通信工业协会区块链专委会轮值主席、火币大学于佳宁表示,虚拟货币价格可暴涨,也很可能会暴跌,甚至类似空气币等在极端情况下价值可能归零。另外,一些虚拟资产从本质上并没有真正利用区块链技术,只是打着区块链的旗号,获得了...

  • APENFT (NFT) 已正式登陆火币全球站优选通道(Huobi Prime)

    [2021-5-20 22:25:59]据最新消息显示,APENFT (NFT) 已于今日20:00正式登陆火币全球站优选通道(Huobi Prime)。限价期分为两轮,第一轮为20:00:00—20:09:59,交易20%代币,共计3,999,960,0...

  • Filecoin网络目前总质押量约为7445万枚FIL

    [2021-5-20 22:25:02]据IPFS100.com报道,Filfox浏览器数据显示,Filecoin网络当前区块高度为772859,全网有效算力为5.470EiB,总质押量约为7445万枚FIL,活跃矿工数为2310个,每区块奖励为25.70...

链链资讯

[0:15ms0-3:394ms