链资讯 链资讯
Ctrl+D收藏链资讯

慢雾:Spartan Protocol被黑简析

作者:

区块链

时间:2021/5/2 21:17:59

据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。

慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险:据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请立即停止使用Honeyswap进行交易,到revoke.cash排查是否有approvals 交易到恶意地址,避免不必要的损失。[2022/5/10 3:03:22]

慢雾:Furucombo被盗资金发生异动,多次使用1inch进行兑换:据慢雾MistTrack,2月28日攻击Furucombo的黑客地址(0xb624E2...76B212)于今日发生异动。黑客通过1inch将342 GRO、69 cWBTC、1700万cUSDC兑换成282 ETH,并将147ETH从Compound转入到自己的地址,截至目前该黑客地址余额约170万美元,另一个黑客地址余额为约1200万美元。[2021/3/3 18:12:14]

动态 | 慢雾:Electrum“更新钓鱼”盗币攻击补充预警:Electrum 是全球知名的比特币轻钱包,支持多签,历史悠久,具有非常广泛的用户群体,许多用户喜欢用 Electrum 做比特币甚至 USDT(Omni) 的冷钱包或多签钱包。基于这种使用场景,Electrum 在用户电脑上使用频率会比较低。Electrum 当前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,这个缺陷允许攻击者通过恶意的 ElectrumX 服务器发送“更新提示”。这个“更新提示”对于用户来说非常具有迷惑性,如果按提示下载所谓的新版本 Electrum,就可能中招。据用户反馈,因为这种攻击,被盗的比特币在四位数以上。本次捕获的盗币攻击不是盗取私钥(一般来说 Electrum 的私钥都是双因素加密存储的),而是在用户发起转账时,替换了转账目标地址。在此我们提醒用户,转账时,需要特别注意目标地址是否被替换,这是近期非常流行的盗币方式。并建议用户使用 Ledger 等硬件钱包,如果搭配 Electrum,虽然私钥不会有什么安全问题,但同样需要警惕目标地址被替换的情况。[2020/1/19]

相关资讯
报告:实施KYC和AML是减少勒索软件攻击的关键

据CoinDesk消息,勒索软件任务组(The Ransomware Task Force)发布了一份报告,报告指出,适当实施KYC和反(AML)法律是减少勒索软件攻击的关键。 报告:与加拿大美元挂钩的稳...

区块链:2021/4/30 21:12:20
美国财长:相信通胀不会成为问题 利率可能将维持在低水平

美国财长耶伦表示,拜登总统的计划将会取得巨大回报。 拜登总统的支出计划将分阶段进行,届时将会密切监测通胀情况。相信通胀不会成为问题,如果问题确实存在,美国将有工具解决这个问题。 美国财政环境良好,利率可能将会维持在低...

区块链:2021/5/2 21:18:26
Cocos-BCX对外宣布:请主网COCOS持有者进行资产迁移

近日,Cocos-BCX对外宣布主网将于6月底暂停,Cocos-BCX团队将继续深度拥抱以太坊大生态,并持续推出NFT与Layer2产品。 Cocos-BCX作为下一代游戏数字经济平台,于2021年春节推出...

区块链:2021/4/29 21:11:22
公链网络Chia Network发布客户端的1.1.3版本,可以显着提高节点性能

据官方消息,公链网络Chia Network发布客户端的1.1.3版本,可以显着提高节点性能,以确保节点中有足够的空间处理交易。Pi 4等小型机器建议在5月3日10AM(PDT)交易开始前,更新到该版本。 公...

区块链:2021/5/2 21:17:07
纽约时报:我们现在都是加密人

据CoinDesk消息,纽约时报最近宣布:“我们现在都是加密人”。 动态 | imwinner登上美国纽约时代广场纳斯达克大屏:据官方消息, imwinner荣登被誉为“世界第一屏”的美国纽约时代广场纳斯达克...

区块链:2021/5/1 21:15:43
Osasion欧赛数据库API接口受限触发区块同步节点GAS分配合约延迟 ?

据Osasion欧赛链上数据监测,北京时间4月30日15:40,API端反馈数据出现异常,数据库备份出现延迟和积攒现象,IOV194DE蓝卫士协议端触发链上预警,提示数据监测异动,并于15:53分46秒处理完毕。得益...

区块链:2021/4/30 21:14:46
COMP突破740美元关口 日内涨幅为14.69%

欧易OKEx数据显示,COMP短线上涨,突破740美元关口,现报740.03美元,日内涨幅达到14.69%,行情波动较大,请做好风险控制。 Crypto.com CEO抨击CMC误报交易所交易量,并指责其缺乏...

区块链:2021/5/1 21:15:55
Injective与UMA合作创建创新型合成资产

据官方消息,Injective宣布与UMA合作推出创新的合成资产。此次集成将使UMA上的合成资产能够上线Injective的去中心化衍生品交易所,从而将合成资产开放给更广大的用户群体。其中一项资产为合成Gas期货代币...

区块链:2021/4/29 21:10:42
UNI突破43美元关口 日内涨幅为2.46%

火币全球站数据显示,UNI短线上涨,突破43美元关口,现报43.0054美元,日内涨幅达到2.46%,行情波动较大,请做好风险控制。 Uniswap社区通过将V2版本部署至所有部署V3的网络温度检查提案:8月...

区块链:2021/4/29 21:10:43
现货黄金短线下挫逾4美元,现报1776.22美元/盎司

行情显示,现货黄金短线下挫逾4美元,现报1776.22美元/盎司。 现货黄金站上1710美元/盎司:现货黄金站上1710美元/盎司,日内涨幅达1.5%。[2021/4/1 19:34:55] 现货黄金...

区块链:2021/4/29 21:11:35
BiKi平台将于4月30日15:10上线XCH

据官方公告,BiKi平台将于4月30日15:10(GMT+8)上线Chia Network(XCH)期货,开放XCH/USDT交易对,XCH币种的充值与提现将于Chia主网上线技术对接完成后第一时间开启。 ...

区块链:2021/4/30 21:12:49
AAVE突破450美元关口 日内涨幅为3.4%

火币全球站数据显示,AAVE短线上涨,突破450美元关口,现报450.3687美元,日内涨幅达到3.4%,行情波动较大,请做好风险控制。 Curve创始人出售125万枚CRV后向Aave V2偿还逾50万US...

区块链:2021/5/1 21:15:49