据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:
1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;
2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;
3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;
4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;
5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;
6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;
7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;
8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;
9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。
慢雾:针对传言火币信息泄漏事件不涉及用户账户与资金安全 请保持客观冷静对待:据官方消息,慢雾注意到近日有白帽子公开了此前一个火币已经处理完毕的过往漏洞信息。经慢雾与火币官方确认,火币本着负责任披露信息的策略,对本次事件做以下说明:本次事件是小范围内(4000人)的用户联络信息泄露,信息种类不涉及敏感信息,不涉及用户账户与资金安全。事件发生于2021年6月22日日本站测试环境S3桶相关人员不规范操作导致,相关用户信息于2022年10月8日已经完全隔离,日本站与火币全球站无关。本次事件由白帽团队发现后,火币安全团队2023年6月21日(10天前)已第一时间进行处理,立即关闭相关文件访问权限,当前漏洞已修复,所有相关用户信息已经删除。感谢白帽团队对于火币安全做出的贡献。最后提醒请大家冷静对待,切勿传谣。[2023/7/1 22:12:01]
慢雾:Ribbon Finance遭遇DNS攻击,某用户损失16.5 WBTC:6月24日消息,Ribbon Finance 发推表示遭遇 DNS 攻击,慢雾MistTrack通过链上分析发现攻击者与今天早前的Convex Finance 攻击者是同一个,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻击者共用的用来调用恶意合约的钱包地址。同时分析发现,Ribbon Finance某用户在攻击中损失了 16.5 WBTC,具体交易为:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]
慢雾:Badger DAO黑客已通过renBTC将约1125 BTC跨链转移到10 个BTC地址:12月2日消息,Badger DAO遭遇黑客攻击,用户资产在未经授权的情况下被转移。据慢雾MistTrack分析,截止目前黑客已将获利的加密货币换成 renBTC,并通过renBTC 将约 1125 BTC 跨链转移到 10 个 BTC 地址。慢雾 MistTrack 将持续监控被盗资金的转移。[2021/12/2 12:46:11]
欧易OKEx数据显示,YFI短线上涨,突破55000美元关口,现报55004.0美元,日内涨幅达到3.07%,行情波动较大,请做好风险控制。 YFI创始人Andre Cronje称FTX已购买其99年的推特冠...
区块链:2021/5/9 21:39:53截至5月8日11:00,根据欧易OKEx交易大数据,BTC合约多空持仓人数比为1.65,市场做多人数占高;季度合约基差在1800美元上方,永续合约资金费率为正,交割及永续合约持仓总量为22.59亿美元,总体多军占优;...
区块链:2021/5/8 21:37:08据官方消息,5月8日晚8点半,BMEX将与桃花庵财富论坛将携手上线《系列系统交易培训公益课程》,旨在为合约交易爱好者提供正确的交易知识理念和交易技巧。 桃花庵财富论坛创办于2019年,集社群实盘解析、公众号...
区块链:2021/5/8 21:37:05加密货币交易所Gemini的合作伙伴、总部位于纽约的加密支付公司Flexa已经增加对狗狗币(DOGE)和MEME代币的支持。(Cryptoslate) Immutable X与加密支付平台MoonPay合作,...
区块链:2021/5/8 21:36:30韩国政府周日表示,在最近虚拟货币价格飙升的情况下,将与韩国警察厅合作,加强对与加密货币相关的钓鱼网站的监控系统。韩国信息和通信技术部(ICT)表示,最近有越来越多的报告称,有人试图通过短信进行网络钓鱼,导致加密货币用...
区块链:2021/5/9 21:39:43根据海豚社区公告,海豚币DOC将于2021年5月11日登录交易所Bibull,并于15:00开放充值和DOC/USDT交易。 Dolphin coin是由海内外一群狗狗币狂热爱好者通过互联网结识并创造分发。...
区块链:2021/5/9 21:40:35官方消息,Cosmos宣布,将在Gravity DEX资金池激励流动性提供者。B-Harvest将在4个流动性池进行大量兑换交易,4个池为随机选择且每小时更换。对于每个选定的池,B-Harvest将将执行大约10亿美...
区块链:2021/5/9 21:41:05过去16个小时,Ripple将1亿枚XRP转入RL18-VN钱包。而在4月22日,Ripple将1亿枚XRP转入该钱包后,又分成15笔转入了火币交易所。分析网站Bithomp认为,新转的1亿枚XRP很有可能再次分批转...
区块链:2021/5/8 21:38:25火币全球站数据显示,CRV短线下跌,跌破3.5美元关口,现报3.4992美元,日内跌幅达到4.27%,行情波动较大,请做好风险控制。 Scopescan:Curve创始人将1250万枚CRV转移到新地址:金色...
区块链:2021/5/8 21:39:07昨日,英国知名茶品牌Yorkshire Tea将推特简介改为\"Let's have a Bitcoin\"(让我们拥有一个比特币)。随后,英国加密播客主持人Peter McCormack将其推特名改为了PeTea ...
区块链:2021/5/7 21:34:36欧易OKEx数据显示,XEM短线上涨,突破0.4美元关口,现报0.4002美元,日内涨幅达到5.48%,行情波动较大,请做好风险控制。 XEM突破0.75美元关口 日内涨幅为17.01%:欧易OKEx数据显示...
区块链:2021/5/7 21:34:35兴业证券首席策略师张忆东在《今年二季度是黄金的做多窗口期》报告中指出,展望二季度做多黄金——实际利率受压+相对数字货币落后补涨。美国二季度实际利率被压制,将驱动黄金反弹。美国通胀压力显著上升,但广义失业情况依然不容乐...
区块链:2021/5/10 21:41:43