以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧分析 Equalizer Finance 被黑:FlashLoanProvider 合約與 Vault 合約不兼容_VAULT

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,6月7日EqualizerFinance遭受閃電貸攻擊。慢霧安全團隊分析如下:

1.EqualizerFinance存在FlashLoanProvider與Vault合約,FlashLoanProvider合約提供閃電貸服務,用戶通過調用flashLoan函數即可通過FlashLoanProvider合約從Vault合約中借取資金,Vault合約的資金來源于用戶提供的流動性。

慢霧:靚號黑客已獲取到ParaSwap Deployer和QANplatform Deployer私鑰權限:10月11日消息,據慢霧區情報,靚號黑客地址之一(0xf358..7036)已經獲取到ParaSwap Deployer和QANplatform Deployer私鑰權限。黑客從ParaSwap Deployer地址獲取到約1千美元,并在QANplatform Deployer地址做了轉入轉出測試。慢霧MistTrack對0xf358..7036分析后發現,黑客同樣盜取了The SolaVerse Deployer及其他多個靚號的資金。截止目前,黑客已經接收到超過17萬美元的資金,資金沒有進一步轉移,地址痕跡有Uniswap V3、Curve、TraderJoe,PancakeSwap、OpenSea和Matcha。慢霧MistTrack將持續監控黑客地址并分析相關痕跡。[2022/10/11 10:31:05]

2.用戶可以通過Vault合約的provideLiquidity/removeLiquidity函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受Vault合約中的流動性余額與流動性憑證總供應量的比值影響。

聲音 | 慢霧科技余弦:數字貨幣行業缺乏國家相關的監管背書,有很多的亂象:據《每日經濟新聞》消息,區塊鏈生態安全公司慢霧科技創始人余弦在接受采訪時分析,簡單來說,幣圈的風險主要有兩個。第一個風險是地下黑客,當前的幣圈,無論是基礎設施還是上層建筑都比較脆弱,相對互聯網來說,攻擊者的攻擊成本很低。通過這些攻擊手法,地下黑客能夠盜取很多數字貨幣。第二個風險是這個行業缺乏監管,缺乏國家相關的監管背書,有很多的亂象,比如說各種資金盤、等,這些行為其實都是打著區塊鏈噱頭的非法集資。而針對如何保護數字貨幣的安全,余弦表示,這是一個新的行業,小白投資者應該多學習這個行業的知識,不要只看表面。隨著知識的加深,對很多表面上的包裝、噱頭,自己就會有一些判斷。另外,存儲數字貨幣的手機、電腦,要安裝殺軟件。不使用通過不明渠道下載的軟件來存儲數字貨幣,這是最基本的安全防范。[2019/8/30]

3.以WBNBVault為例攻擊者首先從PancekeSwap閃電貸借出WBNB

動態 | 慢霧安全團隊預警:EOS智能合約遭受溢出攻擊:據慢霧安全團隊消息,EOS Fomo3D 游戲合約遭受溢出攻擊,資金池變成負數,由于合約未開源無法確認更多細節,請注意風險。慢霧安全團隊呼吁 EOS 智能合約安全需引起重視。[2018/7/25]

4.通過FlashLoanProvider合約進行二次WBNB閃電貸操作,FlashLoanProvider會先將WBNBVault合約中WBNB流動性轉給攻擊者,隨后進行閃電貸回調。

5.攻擊者在二次閃電貸回調中,向WBNBVault提供流動性,由于此時WBNBVault中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6.攻擊者先歸還二次閃電貸,然后從WBNBVault中移除流動性,此時由于WBNBVault中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7.攻擊者通過以上方式攻擊了在各個鏈上的Vault合約,耗盡了EqualizerFinance的流動性。

此次攻擊的主要原因在于EqualizerFinance協議的FlashLoanProvider合約與Vault合約不兼容,慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。

Tags:VAULTULTBNBWBNBYearn Compounding veCRV yVaultEVAULT幣如何購買bnb幣WBNB價格

以太坊交易
70 張圖細數麻吉大哥黃立成幣圈「十宗罪」_ANC

撰文:zachxbt 編譯:派蒙,ForesightNews黃立成,被網友們稱為MachiBigBrother,是一位前美籍臺裔音樂家和科技企業家.

1900/1/1 0:00:00
公鏈 Waves 已推出 Waves DeFi 復興計劃,其代幣24小時漲幅108%_EOS

鏈捕手消息,公鏈Waves已于5月27日推出WavesDeFi復興計劃,旨在使所有Waves協議用戶避免損失,并恢復其生態系統中DeFi協議的全部功能.

1900/1/1 0:00:00
圓桌論壇:Web3革命和中國機會_WEB

作者:金色財經? 由金色財經主辦的「在世界中心呼喚Web3」活動舉行了首場AMA,主題為「Web3革命和中國機會」,嘉賓為量子選派創始人、2140發起人羅金海,數字經濟領域資深法律人Iris.

1900/1/1 0:00:00
Avalanche在UST崩盤中損失了6000萬美元_AVA

鏈捕手消息,AvaLabs首席執行官、“雪崩”協議Avalanche創始人EminGünSirer在接受福布斯采訪時表示,Avalanche基金會與TerraformLabs的確存在合作關系.

1900/1/1 0:00:00
詳解 PoS 經濟格局:質押會推動下一輪牛市嗎?_ETH

撰文:Glaze,FundamentalLabsResearch 編譯:DeFi之道 內容要點 我們把PoS質押分成了三部分:節點供應商、液態質押池、金融衍生品大玩家已經主導了整個質押市場新玩家.

1900/1/1 0:00:00
NFT 的價值從何而來,應如何評估?_NFT

原文標題:《情緒?稀缺性?應用?一文剖析NFT的價值從何而來》 作者:?NFTLabs 在全球范圍內,NFT正越來越多地進入日常使用.

1900/1/1 0:00:00
ads