以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 非小號 > Info

隨意操縱數十「兆」代幣,Elephant Money攻擊事件分析-ODAILY_PHA

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月13日凌晨0點49分,CertiK審計團隊監測到ElephantMoney被攻擊,導致27,416.46枚BNB遭受損失。

下文CertiK安全團隊將從該項目攻擊操作及合約等方面為大家詳細解讀并分析。請大家注意識別風險,謹慎投資!

攻擊步驟

攻擊者利用了TRUNK代幣的贖回機制,通過操縱價格預言機以贖出更多的代幣,并從一個Treasury合約中竊取了ELEPHANT。該Treasury合約是一個未經驗證的合約。

以太坊Sepolia測試網已激活Shapella升級:金色財經報道,EIP-4895發起者Alex Stokes在推特上表示,以太坊Sepolia測試網已激活Shapella升級,到目前為止看起來進展順利。

此前開發人員表示,之后在Sepolia測試網升級后,計劃在2月底或3月初在以太坊Goerli測試網上發布上海升級,過渡成功后,將轉向主網。[2023/2/28 12:33:56]

①攻擊者部署了一個攻擊者合約,并使用閃電貸從多個pair池中借取了WBNB和BUSD。

Immutable X代幣IMX將于11月5日解鎖超2.5億枚,約占總供應量的13%:11月2日消息,TokenUnlocks數據顯示,NFT Layer2解決方案Immutable X的原生功能型代幣IMX將于11月5日迎來一次大額解鎖,總計254,862,617.5枚(價值約1.49億美元),占IMX總供應量的12.743%。包括項目開發1.34億枚(總供應量的6.73%),私募1.2億枚(總供應量的6.01%)。[2022/11/2 12:08:16]

②大部分被借來的WBNB被換成了ELEPHANT,以提高ELEPHANT的價格。

以太坊客戶端 Teku 發布 Teku v22.8.1:金色財經消息,以太坊客戶端 Teku 發布 Teku v22.8.1 ,是所有主網用戶為合并做準備所必需的版本更新。所有主網用戶必須在9月6日之前升級。[2022/8/22 12:40:04]

③隨著ELEPPHANT價格的提高,攻擊者的合約觸發了ElephantMoney中一個未經驗證合約的鑄幣方法。

借貸的BUSD被放置到該合約上,以鑄造TRUNK。

部分的BUSD被換成了ELEPHANT。由于ELEPHANT的價格在上一步中被提高了,所以換來的ELEPHANT的數量比預期的要少。

所有的代幣被發送到Treasury合約。

④攻擊者合約將ELEPHANT掉包成了WBNB,以降低ELEPHANT的價格。

⑤隨著ELEPHANT價格的降低,攻擊合約觸發了ElephantMoney未經驗證的合約的贖回。

在步驟③中鑄造的TRUNK代幣被燒毀。

大約6千萬單位的BUSD和64兆單位的ELEPHANT從Treasury合約中被提取出來,發送到攻擊者合約中。由于攻擊者對價格進行了操縱,提取的ELEPHANT的數量遠遠大于步驟③中存入的ELEPHANT的數量。

⑥攻擊者重復了這個過程,從Treasury合約中盜走了更多的ELEPHANT。⑦隨后攻擊者將盜竊代幣交易賣出,償還了閃電貸,并從攻擊者合約中提取了利潤。

合約漏洞分析

未經驗證的合約(0xd520a3b)使用Uniswappair池作為價格預言機,因此預言機可被操縱。

目前總受竊資產約為7198萬元人民幣。詳情請復制鏈接至瀏覽器查看:https://twitter.com/PeckShieldAlert/status/1514145304253120515

該次事件可通過安全審計發現相關風險。

使用pair池作為價格預言機導致價格操縱攻擊是一個常見問題,因此安全審計可避免類似的風險。

在此,CertiK的安全專家建議:

盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性

Tags:PHAANTELEHANAlphaCar TokenANTBTHelexCashHand

非小號
如何參加Minterest LBP通證活動-ODAILY_MIN

MinterestLBP通證活動 如何參加 開創性借貸協議Minterest由行業領導者創建,通過為用戶提供最高的DeFi的長期收益率旨在為數十億TVL提供服務,挑戰現有DeFi項目.

1900/1/1 0:00:00
2022 DAO研究更新:DAO建設者需要什么?-ODAILY_DAO

我們最新研究的三個關鍵見解DAO的發展速度可能比歷史上任何行業都快。12個月前,DAO總共持有5億美元,現在擁有超過110億美元。這個空間充滿了新的用例,并吸引了來自各背景的建設者.

1900/1/1 0:00:00
波場去中心化算法穩定幣USDD正式上線-ODAILY_tron

據最新消息,波場去中心化算法穩定幣USDD已正式上線。 波場TRON賬戶總數突破3800萬:2021年6月7日,根據TRONSCAN最新數據顯示,波場TRON賬戶總數達到38,326,585,突.

1900/1/1 0:00:00
區塊客周刊:區塊鏈行業的13個技術趨勢-ODAILY_區塊鏈

2022.3.28第111期 本期關鍵字 V神提出新分片;寶格麗推出手表NFT系列;說唱歌手SnoopDogg推出NFT;嗶哩嗶哩推出數字藏品;ElonMusk將構建社交媒體將支持狗狗幣;The.

1900/1/1 0:00:00
Footprint Analytics:讓你也擁有成為「鉆石手」的能力-ODAILY_TOKE

Amanda DataSource:Find100xToken區塊鏈世界機會從來不缺機會,從FootprintAnalytics數據上看,單看過去一年.

1900/1/1 0:00:00
Orca for Everyone, Part II 進入DeFi世界-ODAILY_ORC

歡迎回到“Orcaforeveryone”!回到Part1,我們展示了開始加密的基礎知識——創建一個中心化交易所的賬戶(一個像Coinbase或FTX的“CEX”).

1900/1/1 0:00:00
ads