链资讯 链资讯
Ctrl+D收藏链资讯

慢雾:Equalizer Finance被黑主要在于FlashLoanProvider合约与Vault合约不兼容

作者:

区块链

时间:2022/6/8 4:09:22

据慢雾区消息,6 月 7 日,Equalizer Finance 遭受闪电贷攻击。慢雾安全团队以简讯形式将攻击原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 与 Vault 合约,FlashLoanProvider 合约提供闪电贷服务,用户通过调用 flashLoan 函数即可通过 FlashLoanProvider 合约从 Vault 合约中借取资金,Vault 合约的资金来源于用户提供的流动性。

2. 用户可以通过 Vault 合约的 provideLiquidity/removeLiquidity 函数进行流动性提供/移除,流动性提供获得的凭证与流动性移除获得的资金都受 Vault 合约中的流动性余额与流动性凭证总供应量的比值影响。

3. 以 WBNB Vault 为例攻击者首先从 PancekeSwap 闪电贷借出 WBNB

4. 通过 FlashLoanProvider 合约进行二次 WBNB 闪电贷操作,FlashLoanProvider 会先将 WBNB Vault 合约中 WBNB 流动性转给攻击者,随后进行闪电贷回调。

5. 攻击者在二次闪电贷回调中,向 WBNB Vault 提供流动性,由于此时 WBNB Vault 中的流动性已经借出一部分给攻击者,因此流动性余额少于预期,则攻击者所能获取的流动性凭证将多于预期。

6. 攻击者先归还二次闪电贷,然后从 WBNB Vault 中移除流动性,此时由于 WBNB Vault 中的流动性已恢复正常,因此攻击者使用添加流动性获得凭证所取出的流动性数量将多于预期。

7. 攻击者通过以上方式攻击了在各个链上的 Vault 合约,耗尽了 Equalizer Finance 的流动性。

此次攻击的主要原因在于 Equalizer Finance 协议的 FlashLoanProvider 合约与 Vault 合约不兼容。慢雾安全团队建议协议在进行实际实现时应充分考虑各个模块间的兼容性。

其它快讯:

慢雾:Transit Swap黑客攻击交易被抢跑,套利机器人获利超100万美元:10月1日消息,据慢雾安全团队情报,Transit Swap 黑客转移用户 BSC 链 BUSD 资产时被套利机器人抢跑,区块高度为21816885,获利107万BUSD。套利机器人相关地址列表如下:0xa957...70d2、0x90b5...8ff4、0xcfb0...7ac7、

截止到目前,在各方的共同努力下,黑客已将 70% 左右的被盗资产退还到Transit Swap开发者地址,建议套利机器人所属人同样通过service@transit.finance或链上地址与Transit Swap取得联系,共同将此次被盗事件的受害用户损失降低到最小。[2022/10/2 18:37:44]

慢雾:Spartan Protocol被黑简析:据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。[2021/5/2 21:17:59]

声音 | 慢雾:99%以上的勒索病使用BTC进行交易:据慢雾消息,勒索病已经成为全球最大的安全威胁之一,99%以上的勒索病使用BTC进行交易,到目前为止BTC的价格已经涨到了一万多美元,最近一两年针对企业的勒索病攻击也越来越多,根据Malwarebytes统计的数据,全球TO B的勒索病攻击,从2018年6月以来已经增加了363%,同时BTC的价格也直线上涨,黑客现在看准了数字货币市场,主要通过以下几个方式对数字货币进行攻击:

1.通过勒索病进行攻击,直接勒索BTC。

2.通过恶意程序,盗取受害者数字货币钱包。

3.通过数字货币网站漏洞进行攻击,盗取数字货币。[2019/8/25]

相关资讯
以太坊网络当前已销毁超240万枚ETH

金色财经报道,据Ultrasound数据显示,以太坊网络当前已销毁2,400,025.80ETH。其中,OpenSea销毁230,048.57枚ETH,ETHtransfers销毁222,917.08枚ETH,Uni...

区块链:2022/6/5 4:02:46
Hawky Studio创始人Joy Nguyen即将推出公链项目Etherum Royalty

据官方消息,California加密技术Hawky Studio创始人Joy Nguyen宣布即将推出公链项目Etherum Royalty。 据介绍,Etherum Royalty定位于平民级的数字金融支...

区块链:2022/6/3 4:00:54
加密社交平台Calaxy完成2600万美元融资

6月7日消息,由NBA球星丁威迪创建的加密社交平台Calaxy宣布完成2600万美元融资,HBAR Foundation和Animoca Brands领投,Polygon参投。据悉,Calaxy将搭建一个基于区块链底...

区块链:2022/6/7 4:09:01
中国青年报社上线数字藏品平台“豹豹青春宇宙”

金色财经报道,据中国青年网消息,中国青年报社数字藏品平台“豹豹青春宇宙”于6月6日正式上线,该平台的首款数字藏品“航天青年数字徽章”由中国青年报社和国家航天局新闻宣传中心联合推出,预计限量发行5400套,其中30套定...

区块链:2022/6/6 4:03:58
安全团队:Homeless Friends NFT Discord疑遭攻击,请社区注意风险

金色财经消息,据派盾监测,Homeless Friends NFT的Discord疑似遭受攻击,homelessfriends[.]net系钓鱼网站。请社区用户注意风险。 其它快讯: 安全团队:LAR...

区块链:2022/6/4 4:01:50
Solana为韩国web3初创公司启动1亿美元的投资基金

金色财经报道,Solana Labs 游戏总经理 Johnny Lee称,Solana Ventures 和 Solana Foundation 已经设立了 1 亿美元的投资和捐赠基金,用于向韩国 web3 初创公司...

区块链:2022/6/8 4:09:37
英国央行官员:任何达到系统规模的稳定币需符合商业银行遵守标准

6月5日消息,英国央行市场执行董事Andrew Hauser近日概述了CBDC和其他数字货币如何通过修改中央银行和商业银行之间的特权关系来颠覆这一体系。在某些条件下,数字货币可能会加剧信贷竞争,降低商业银行的存款总额...

区块链:2022/6/5 4:03:28
中央第五生态环境保护督察组:准东经济技术开发区2018年以来招商落户6家违法高耗能虚拟货币“挖矿”企业

金色财经报道,中央第五生态环境保护督察组1日向新疆维吾尔自治区和新疆生产建设兵团反馈第二轮生态环境保护督察情况,督察组表示,准东经济技术开发区2018年以来招商落户6家违法的高耗能虚拟货币“挖矿”企业,一些地方和部门...

区块链:2022/6/3 4:00:26
Binance.US将向美国爱达荷州居民提供加密货币交易服务

6月4日消息,美国爱达荷州居民现在可以通过Binance.US购买、出售和交易加密货币。爱达荷州规定,任何提供法币和数字资产兑换服务的加密交易所都必须获得货币转账许可证。许可证申请人必须提供两年的财务报表,证明至少5...

区块链:2022/6/4 4:01:49
Oasis Network上的USDT已脱锚

6月7日消息,Oasis Network上的USDT已脱锚,1.69399 USDT=1 USDC。 其它快讯: 隐私计算网络Oasis携手DappRadar推出50万美元生态加速器计划:2月4日消息...

区块链:2022/6/7 4:08:57
安全团队:NFT项目Space Riders Discord服务器发布可疑链接

6月5日消息,据CertiK监测,NFT项目Space Riders的Discord服务器发布了一个可疑链接,请社区不要点击该链接或Mint。 其它快讯: 安全团队:Llamaverse项目Disco...

区块链:2022/6/5 4:02:56
Liquid Global:将尽快恢复SOL提款

金色财经消息,加密货币交易所Liquid Global在推特上表示,团队正在努力尽快恢复SOL提款。其他加密货币或法币提款不受影响。另一个更新将于今天晚些时候发布。 此前报道,由于Solana网络中断,Li...

区块链:2022/6/4 4:01:39