以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BNB > Info

CertiK:在DeFi有人能逃過黑客攻擊嗎——xToken攻擊事件簡析_CER

Author:

Time:1900/1/1 0:00:00

北京時間5月13日,CertiK安全技術團隊發現DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡,造成近2500萬美元損失。5月還未過去一半的時間,這次的攻擊事件加上5月已發生的其他攻擊事件,竟已有大約8500萬美元被盜了。攻擊是如何發生的?CertiK安全團隊在2020年發現的關鍵bug分為三類:邏輯錯誤,閃電貸和項目方欺詐。本次事件部分可以算的上是一次并非“典型”的閃電貸攻擊。閃電貸可以在無需提供任何抵押的情況下進行貸款,當然所有操作必須在一個交易區塊內完成。開發人員可以從Aave或dYdX等協議中借貸,條件是在交易結束之前將流動資金返還到資金池中。如果資金未能及時返回,則交易將被撤回,從而確保儲備池的安全。閃電貸具備多種功能和用例,但我們目前看到的多數閃電貸都被用于套利交易。而惡意使用方式則是攻擊其他一些DeFi協議或操縱價格預言機的價格——這也正是此次xToken發生的情況。

Aave DAO與Balancer進行100萬美元的代幣互換:金色財經報道,在7月19日成功結束的鏈上投票之后,Aave社區與其他DeFi協議Balancer進行了 100萬美元的代幣交換。Aave DAO將16,907個AAVE代幣換成200,000個BAL代幣,基準利率為1 AAVE兌換11.892BAL。[2022/7/21 2:27:04]

弗蘭克研究員在推特上解釋攻擊是如何發生的細節分析

針對xSNXa的攻擊

1.黑客在dYdX上利用閃電貸借出大約61800個ETH。2.在Aave上存入10000個ETH借出56.4萬個SNX,然后通過SushiSwap將5500個ETH換成約70萬個SNX。之后在Uniswapv2上賣出120萬SNX,獲得818ETH,借此大大降低了SNX的價格。3.在價格降低后,攻擊者只用了0.12個ETH就鑄造了12億xSNXa。這是因為該協議通過Kyber價格預言機購買SNX并鑄造xSNXa,而Kyber價格預言機參照了Uniswapv2的價格。4.然而在Balancer協議中,xSNXa的價格還是原來的價格,這使得攻擊者可以將1.05億xSNX換成414個ETH。5.之后,攻擊者在Uniswap和Sushiswap上用ETH購買SNX來償還Aave上的借貸,將現有的xSNXa賣給Balancer的SNX/ETH/xSNXa池子,獲利的同時償還了dYdX的閃電貸。針對xBNTa的攻擊

Titano Finance:將部署新合約,已由Certik完成審計:2月20日消息,此前遭受攻擊的抵押協議Titano Finance發推稱,安全公司Certik已經聯系我們,要求團隊部署新合約。Titano團隊已經收到Certik的初步審計報告,確認新合約沒有漏洞,是100%安全的。

此前消息,PeckShieldAlert發推稱,監測到Titano Finance遭到攻擊,黑客已經獲利4828.7 BNB(約合190萬美元)。[2022/2/21 10:04:38]

xBNTa的合約通過ETH來鑄造xBNTa。其原理是在智能合約中在Bancor協議中將ETH換成BNT,并利用換來的BNT數量來計算鑄造的xBNTa數量。然而合約中的"mint"方法并未驗證用ETH換來的幣是否為BNT,攻擊者使用了一個總量極大的代幣SPD替換了BNT,偽造了BNT的數量,使其可以無限增發xBNTa。攻擊者調用了“mint”方法四次,每次使用0.03ETH鑄造大量的xBNTa,最終獲得了39億xBNTa,并將獲得的一半的xBNTa換成了大約78萬BNT。

動態 | 幣安穩定幣BGBP已于本月初完成代碼審計,由CertiK團隊負責:安全公司Certik宣布完成對幣安發行的穩定幣BGBP的審計。審計報告結果顯示,BGBP的智能合約代碼遵守著最高標準(best pratice)并給出滿分100的高分。據悉,CertiK測試網今年7月成功上線。CertiK旨在從系統層面解決區塊鏈安全問題,為更多的區塊鏈社區提供安全服務。[2019/8/9]

但為什么說這次黑客攻擊和以往的閃電貸攻擊不同呢?因為攻擊者的這筆交易使用了FlashbotsMEV來實施,保證了交易的私密性,防止這筆交易在和AMM交互時被別的用戶進行了“三明治攻擊”。■術語詳解①Flashbots是一個研究和開發組織,成立的初衷是緩解由"礦工可抽取價值(miner-extractablevalue,MEV)"給智能合約平臺型區塊鏈帶來的負面影響和生存風險。他們提議為MEV設計一種無需許可、透明且公平的生態系統,來保衛以太坊的理念。②礦工可抽取價值是一種設計用來研究共識安全的標準,它模擬了礦工通過任意包含、去除或重新排序他們產生的區塊中的交易的能力而獲得的利潤。例如,攻擊者可以看到一個有利可圖的交易,并試圖通過支付更高的交易費用來提前進行交易,從而獲得利潤。或者通過對AMM交易進行三明治攻擊。③三明治攻擊:當攻擊者在交易池中觀察到一筆資產X換取資產Y的交易后,攻擊者可以提前買入資產Y,隨后讓受害者執行交易來提升Y資產的價格,然后在Y資產價格上升后出售先前購入的資產Y來獲取利潤。

Bitfinex新投票系統允許為EOS Block Producers投票:據Coin Pedia消息,Bitfinex的新投票系統Bitfinex Ballot將允許EOS持有者在交易平臺上直接為EOS Block Producers投票。文章評論稱,這對于投票困難的EOS持有者和Block Producers來說無疑是一件好事,此外Bitfinex作為EOS Block Producers的主要候選對象,排名第12,如果保持這樣的投票速度,將確定其成為EOS BP。[2018/6/19]

因此,即使是攻擊者也需要警惕黑暗森林中所有潛伏的掠奪者。Flashbots需要用戶使用個人的API密鑰,攻擊者極有可能在使用Flashbots的時候留下自己的蹤跡。因此查找該API密鑰的使用歷史也可作為追回損失的手段之一。寫在結尾

xToken作為一個已經過大型安全公司審計的優秀DeFi項目遭受這樣的攻擊其實是并不常見的。這也再次向我們揭露了一個事實:靜態安全審計并無法保障100%的安全。安全并非是一次性的,它是一個持續的過程。區塊鏈技術日新月異,新的攻擊方式同樣層出不窮。我們無法知道和預判將要面臨的下一次攻擊,作為業內領先的區塊鏈安全公司,CertiK開發的一系列安全工具及完備的安全服務將為項目方和投資者提供安全保障,一旦加密資產出現意外失竊情況,損失將因此降至最低。迄今為止,CertiK已進行了超過700次的審計,保護了超過300億美元的數字資產與軟件系統免受安全損失。歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERSNXBNTERTCoinracersnx幣最新消息BNTX幣Concern Poverty Chain

BNB
Genies×Dapper Labs:明星和粉絲的3D數字形象都可成為NFT_GEN

幾年前,移動互聯網剛剛興起時,臉萌、魔漫相機等動漫頭像生成工具,曾風靡一時。走在潮流前線的年輕人,幾乎人人都有定制的漫畫頭像,并將其作為QQ、微博和微信的頭像.

1900/1/1 0:00:00
DeFi 協議在加密市場暴跌中面臨壓力測試,它們還好嗎?_DEFI

撰文:潘致雄在5月21日晚間政府機構發布了針對「打擊比特幣挖礦和交易行為」的要求之后,全球加密貨幣市場發生持續兩日的劇烈的震蕩,主流幣的單日跌幅高達30%,更多其他幣種的跌幅甚至超過50%.

1900/1/1 0:00:00
北歐 : 比特幣挖礦天堂?

北歐國家被認為是比特幣挖礦最好的歸宿,因為那里電力便宜,而且主要來自可再生資源。其他行業也期待利用這種綠色能源。冰島是比特幣礦工的圣地之一.

1900/1/1 0:00:00
Avalanche設立亞洲產業基金Avatar,首期2000萬美金用于投資DeFi,NFT和更多項目_AVA

2021年5月13日新加坡--Avalanche雪崩協議正式成立產業基金-雪崩亞洲星耀基金,寓意為:"啟于雪崩,星途閃耀,Startwi|thAvalanche.

1900/1/1 0:00:00
狗狗幣分析:瘋狂的“小動物們”_狗狗幣

“動物出籠” 2021年4、5月間,隨著區塊鏈數字貨幣交易熱度的不斷提高,越來越多的新用戶嘗試了解、加入區塊鏈數字貨幣交易市場.

1900/1/1 0:00:00
區塊鏈生態科普入門介紹_區塊鏈

從20年年底開始,數字貨幣市場的各種項目類型、項目價格就好像都坐上了火箭一樣。比特幣價格從20年年底的一萬美元左右,直接上升到超過六萬美元,以太坊的價格從一千美元左右直接上升到超過四千美元.

1900/1/1 0:00:00
ads