前言
北京時間2022年6月13日,知道創宇區塊鏈安全實驗室監測到BSC鏈上的FSwap去中心化交易所項目遭到閃電貸攻擊,導致損失1751枚BNB約39萬美元。
知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。
基礎信息
FSwap是一個去中心化交易所項目,可實現對加密資產的鏈上高效清算和資產的跨鏈交易。
攻擊者地址:0x000c84c59385b64c3ea4d48cc3fca1f08f3abcfc
萬卉:單點事件直接影響比特幣價格的時代已經過去:對于一些網友認為單個事件直接帶來比特幣利好的現象,Primitive Ventures創始合伙人萬卉發微博進行反駁:都2020年了,怎么還有人天真的把單點事件簡單歸納為“直接的價格利好”?比特幣發展到現在,早就不是那個mtgox一家獨大幾個交易員就可以控制市場一個聽證會就可以影響價格的百分之幾十的時候了。持幣者越分散,越難形成價格共識。312是流動性危機,而非單點事件造成單邊價格變化。所以312 Bitmex拔網線了就立刻止跌了。價格在短期總和價值背離,長期必然耦合。所以在背離的時候才有價值洼地,才有套利的空間。[2020/8/18]
攻擊合約:0x7437e7a923a5b467a197c6fae991f0f0ced9af57
聲音 | 央行副行長:經過各部門四年來的努力,避免了一場大規模虛擬資產泡沫風險:12月17日,以“金融科技助力現代金融體系建設”為主題的2019第三屆中國互聯網金融論壇在京召開。中國人民銀行副行長潘功勝因故未能到場,由中國人民銀行金融市場司司長鄒瀾代為致辭。央行副行長潘功勝在致辭稿中指出,2016年以來,在黨中央、國務院的領導下,人民銀行牽頭十七個部門和各級政府開展互聯網風險專項整治,經過各部門、各地四年來的努力,目前整治工作取得了實質性成效。例如,果斷出手打擊虛擬貨幣投機炒作,避免了一場大規模虛擬資產泡沫風險。此外,虛擬貨幣交易平臺、代幣發行融資、無牌網絡資管業務、互聯網外匯按金交易明令禁止,劃清了底線。(新浪財經)[2019/12/17]
tx:0xe75e30dafd865331e6a002d50effe084c21e413c96d4550d5e09cf647686fcbe
動態 | 隱私幣Grin經過社區投票決定使用中文名“古靈幣”:據Grin Forum消息,隱私幣Grin經過社區論壇中發起的投票,決定采用“古靈幣”為中文名稱。在社區投票中,“古靈幣”這一名稱以65%的得票率位列第一。Grin社區論壇中的解釋稱,該隱私幣的名稱Grin實際來自哈利波特小說中的古靈閣巫師銀行(Gringotts Bank),古靈同時也是Grin 的音譯,靈也代表靈巧、敏捷,恰好可以很好地詮釋Grin的技術特點。[2019/3/28]
FSwapPair合約:0x0d5F1226bd91b5582F6ED54DeeE739CAC49C37Db
漏洞分析
漏洞關鍵在于FSwapPair合約中的swap方法在每次交易計算手續費時會將pair合約中的儲備token當作手續費發送給feeto地址,這將會導致池子中的代幣數量減少,從而引起代幣價格上漲,攻擊者能夠從中套利。
攻擊流程
1、攻擊者使用閃電貸在BiSwap中貸款300萬枚BSC-USD代幣,并使用255萬枚BSC-USD代幣在Fswap中換取54萬余枚MC代幣;
2、隨后攻擊者在合約中反復多次貸-還閃電貸以此消耗池子中的MC代幣,使得池中中得MC代幣數量急劇減少,價格也迅速上漲;
3、攻擊者立刻在池子中置換手中的MC代幣獲取大量BSC-USD代幣;
4、攻擊者償還閃電貸,將剩余BSC-USD代幣進行swap,獲利1751枚BNB,最后自毀合約離場。
總結
本次攻擊事件核心是項目方誤將手續費收取方設定為pair合約而不是用戶本身,從而導致池子中的代幣數量能夠被消耗,發生套利風險。
建議項目方在編寫項目時應對函數中的手續費收取邏輯實現進行嚴格的審查,此處應該將手續費收取對象設置為用戶而不是pair合約。
在此提醒項目方發布項目后一定要將私鑰嚴密保管,謹防網絡釣魚。另外,近期各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
在過去的兩年里,有許多圍繞著Web3和加密貨幣的討論。并且有充分的理由。 作為從Web2.0運動演變而來的一部分,Web3是將互聯網去中心化的運動,使生態系統內的應用程序、網站和服務的訪問民主化.
1900/1/1 0:00:00本周摘要 -CPI指數來到8.6%后,市場暴跌,經濟衰退要來了嗎?-Celsius和stETH的影響下ETH繼續下跌,它會成為下一個Terra和UST嗎? 一、上周行業動態 本周市場在周五跳水.
1900/1/1 0:00:00近期RugPull事件頻發,針對今日及昨日發生的四起RugPull事件,CertiK安全團隊將分別從項目的操作及合約等方面為大家解讀并分析.
1900/1/1 0:00:002022年8月1日,香港區塊鏈協會HKBA正式宣布進駐CryptoHongKongMetaCity.
1900/1/1 0:00:00內容概要 2022年6月24日,由Layer1公鏈Harmony開發的,以太坊與Harmony間的資產跨鏈橋Horizon遭到攻擊,損失金額約為1億美元.
1900/1/1 0:00:00全世界最大的預言機網絡Chainlink集成至高速區塊鏈Solana,將推動DeFi可擴展性邁向新的臺階.
1900/1/1 0:00:00