以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

“閃電貸攻擊”再現 ApeRocket Finance被黑事件簡析_CAKE

Author:

Time:1900/1/1 0:00:00

一、事件概覽

北京時間7月14日,鏈必安-區塊鏈安全態勢感知平臺(Beosin-Eagle Eye)輿情監測顯示,BSC生態DeFi收益耕種聚合器ApeRocket Finance遭遇“閃電貸攻擊”。據相關消息指出,此次攻擊事件中,攻擊者針對的是ApeRocket其下Apeswap的SPACE-BNB池,其項目代幣SPACE已下跌逾75%。

成都鏈安·安全團隊近期已披露多起BSC生態“閃電貸”攻擊事件,在ApeRocket Finance被黑事件中,攻擊者依然利用了“閃電貸”的攻擊原理,“換湯不換藥”,通過操縱項目合約的“質押收益”和“獎勵機制”從而進行獲利。值得注意的是,ApeRocket Finance是本月首起較為典型的安全攻擊事件,在此提醒各項目方做好日常安全審計和安全防護工作。

福布斯:不丹主權財富基金Druk在過去一年里秘密向加密貨幣投入數千萬美元:4月17日消息,法庭文件顯示,在過去的一年里,不丹王國皇家持有和管理政府的主權財富基金Druk Holdings & Investments向比特幣、以太坊和其他數字資產投入了數千萬美元,并且其是已破產的加密貨幣貸方BlockFi和Celsius的客戶,但它從未公開披露過這兩點。據悉,該基金持有29億美元的資產。(福布斯)[2023/4/17 14:07:51]

二、事件分析

Do Kwon曾花費不足1美元在塞爾維亞成立一家公司:金色財經報道,據塞爾維亞商業登記處的文件,Terraform Labs 的聯合創始人Do Kwon在收到國際刑警組織的紅色通緝令幾周后,以不到1美元的價格在塞爾維亞成立了一家名為 \"Codokoj22 d.o.o. Beograd \"的公司,其主要業務活動被列為咨詢服務。(Cointelegraph)[2023/3/28 13:30:38]

攻擊過程分析

1. 攻擊者首先利用了“閃電貸”,借取了1259459+355600個cake。

幣安和FTX對收購Voyager Digital感興趣:8月26日消息,Voyager Digital破產所導致的資產拍賣將于9月29日舉行。知情人士表示,幣安、FTX對收購表示了興趣。此前,Coinbase也曾對參與交易進行了評估,但最終退出。

據了解目前至少有22名投資者已通過盡職調查,因此 Binance、 FTX 和 Coinbase 可能不是唯一的競購者。(coindesk)[2022/8/26 12:51:03]

2. 隨后,將其中的509143個cake抵押至AutoCake(相當于是Aperocket的策略合約)。

Three Arrows Capital成為波場聯合儲備的第八位成員和白名單機構:據官方消息,Three Arrows Capital正式成為TRON DAO Reserve的第八位成員和白名單機構。

三箭資本(Three Arrows Capital)是一家加密對沖基金管理公司,成立于 2012 年,專注于提供卓越的風險調整回報,由zhu su和Kyle Davies創立。

波場聯合儲備(TRON DAO Reserve)由波場網絡牽頭成立,主要目的為保護區塊鏈行業與市場,緩解極端與長期下行行情,解決金融危機來所帶來的恐慌性問題。同時,波場聯合儲備也將作為初期托管人來維護波場去中心化穩定幣 Decentralized USD (USDD) 的權限管理并以其儲備金融資產擔保,保證 USDD 匯率穩定。[2022/5/31 3:52:33]

3. 攻擊者將剩余的1105916個cake直接打入AutoCake合約。

4. 然后攻擊者再調用AutoCake中的harvest觸發復投,將步驟3中打入Autocake的cake進行投資。

5. 完成上述攻擊步驟后,攻擊者調用AutoCake中的getReward結算步驟2中的抵押盈利,隨即觸發獎勵機制鑄幣大量的SPACE Token進行獲利。

6. 歸還“閃電貸”,完成整個攻擊后離場。

攻擊原理分析

在此次攻擊事件中,攻擊者首先在AutoCake中抵押了大量Cake,這使得其持股占比非常之高,從而能夠分得AutoCake中幾乎全部的質押收益。

在步驟3中,攻擊者直接向AutoCake合約中打入大量cake,這部分cake因并沒有通過抵押的方式打入AutoCake合約;根據合約自身邏輯,將會被當作“獎勵”(抵押cake,獎勵也是cake)。

一來一回,直接打入AutoCake中的cake大部分最終也會結算給攻擊者。

但另一方面,在進行getReward操作時,函數會根據質押而獲得獎勵的數量來鑄幣SPACE Token發放給用戶,做為另外的獎勵。在正常情況下,質押獎勵較少,因此鑄幣的SPACE Token也會很少;但由于攻擊者上述的操作,便導致鑄出了大量的SPACE Token。

三、事件復盤

不難看出,這是一次典型的利用“閃電貸”而完成獲利的攻擊事件,其關鍵點在于AutoCake合約自身邏輯的“獎勵機制”,最終導致攻擊者鑄出了大量的SPACE Token完成獲利。同時,這也是本月首起典型的“閃電貸”攻擊事件,值得引起注意。

成都鏈安·安全團隊建議,隨著“閃電貸”在DeFi生態越來越受青睞,潛藏在暗處的攻擊者也隨時準備著利用“閃電貸”而發動攻擊。因此,DeFi生態各項目方仍然需要格外重視來自“閃電貸攻擊”的威脅,與第三方安全公司積極聯動,構建起一套完善而專業的安全防護機制。

Tags:CAKETOCUTOAUTOBPCAKECryptoCoinPayUtopian ProtocolSimple Cool Automatic Money

pepe最新價格
購買虛擬貨幣引發合同糾紛 濟南法院:不予支持_數字貨幣

近日,濟南市歷城區人民法院審結了一起因購買虛擬貨幣引發的合同糾紛,判決駁回馬某某的訴訟請求。馬某某不服提起上訴,二審維持原判.

1900/1/1 0:00:00
金色觀察 | 美國財政部長耶倫敦促盡快推出穩定幣監管_穩定幣

美國財政部長耶倫敦促盡快推出穩定幣監管在未來數月內,金融監管結構將收到穩定幣監管建議 概要 1.金融市場工作組召開有關穩定幣的會議。2.工作組成員正在共同起草關于如何監管快速增長穩定幣的建議.

1900/1/1 0:00:00
數字經濟學家陳曉華:區塊鏈為“十四五”數字經濟發展夯實基礎_區塊鏈

在中國大數據應用大會暨Web 3.0中國峰會上,數字經濟學家陳曉華表示,區塊鏈技術正是推動經濟高質量發展、效率變革、動力升級的重要驅動力.

1900/1/1 0:00:00
金色早報 | 美國比特幣算力占比現已升至16.8% 近兩年增長超4倍_區塊鏈

頭條 ▌央行:數字人民幣可通過智能合約實現可編程性7月16日消息,中國人民銀行發布《中國數字人民幣的研發進展》白皮書,其中提到,“數字人民幣通過加載不影響貨幣功能的智能合約實現可編程性.

1900/1/1 0:00:00
金色觀察丨區塊鏈技術如何在云計算行業“翻云覆雨”_區塊鏈

金色財經 區塊鏈7月24日訊   云計算市場在過去幾年發展速度十分迅猛,當前的市場規模估計已經達到了 371 億美元,而且還將以17.5%的復合年增長率持續增長.

1900/1/1 0:00:00
讓區塊鏈出圈 以天價成交的NFT到底是什么?_區塊鏈

在區塊鏈領域,很多時候都可以用一個特定的詞來概括當年的熱點和趨勢。比如,17年的ICO,直接帶飛大牛市,創造出眾多百倍千倍神話.

1900/1/1 0:00:00
ads