以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 火星幣 > Info

Zabu Finance 閃電貸安全事件分析 -ODAILY_ABU

Author:

Time:1900/1/1 0:00:00

前言

9月12日,知道創宇區塊鏈安全實驗室監測到Avalanche上的DeFi協議ZabuFinance項目遭受閃電貸攻擊。實驗室第一時間跟蹤本次事件并分析。

涉及對象

攻擊合約

攻擊合約1:

0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:

街頭藝術家Szabotage將在Quidd推出NFT系列Stencil Tongue:7月7日消息,街頭藝術家Szabotage將在Animoca Brands旗下NFT市場Quidd上推出數字藝術藏品系列Stencil Tongue。獲得該系列的收藏家將通過解鎖的隨機兩組NFT組合出不同的內容。Stencil Tongue系列計劃于2022年7月27日上線Quidd。[2022/7/7 1:57:15]

0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

漏洞合約

ZABUFarm:

聲音 | 智能合約先驅Nick Szabo:比特幣的收益仍遠超黃金等資產:據beincrypto消息,智能合約先驅Nick Szabo發推表示,在使用夏普比率進行風險調整后,在超過四年的時間里,比特幣的收益遠遠超過了美國股票、房地產、債券、黃金等其他受歡迎的資產。盡管比特幣是一種易變資產,具有較高的風險,但其性能仍比傳統上較安全的資產(如黃金和房地產)高得多。[2020/1/24]

0xf61b4f980a1f34b55bbf3b2ef28213efcc6248c4

SPORE:

0x6e7f5c0b9f4432716bdd0a77a3601291b9d9e985

聲音 | Elizabeth White:未來經濟將以100%的數字資產為基礎:據cryptoglobe報道,The White Company首席執行官Elizabeth White表示,未來經濟將以100%的數字資產為基礎。每一項資產,如貨幣、投資、房地產或任何資產的所有權,都將標記在區塊鏈上。它更高效,更安全。[2019/2/24]

漏洞成因分析

漏洞產生原因在于Defi協議與代幣協議之間的不兼容,其不兼容主要是zabuFarm合約質押功能與spore合約轉賬功能出現沖突,下面從雙方功能實現邏輯來分析沖突。

動態 | 加密評論家Elizabeth Warren將在2020年競選美國總統:據Cryptocurrency News今日消息,加密評論家、馬薩諸塞州的美國參議員Elizabeth Warren于12月31日發布視頻公告,正式宣布她將在2020年競選美國總統。[2019/1/1]

zabuFarm合約質押功能

zabuFarm合約質押功能由函數deposit實現

簡述deposit函數實現邏輯:

1.由傳參_pid獲取對應礦池信息與用戶信息

2.更新_pid對應礦池信息,當用戶賬戶不為0向用戶發送質押已產生獎勵

3.將傳參_amount數量的代幣從函數調用者轉移到該合約

4.更新用戶添加的代幣以及最新獎勵狀態5.觸發質押事件。

spore合約轉賬功能

spore合約轉賬功能由函數_transferStandard實現(ps:_transferStandard函數是zabuFarm合約質押功能轉賬時調用的函數)

簡述_transferStandard函數實現邏輯:

1.由傳參tAmount通過_getValues函數獲取五個值,分別是rAmount實際轉賬數量,rTransferAmount收費后轉賬數量,rFee實際費用,tTransferAmount初始轉賬數量,tFee初始費用

2.對相應賬戶進行實際轉賬代幣數量更新

3.通過_reflectFee函數進行費用記錄更新

由此我們可以發現\nzabuFarm合約質押功能與spore合約轉賬功能出現沖突的本質在于deposit函數僅是對用戶傳入轉賬金額_amount\n做用戶賬戶更新記錄,而不是對_transferStandard\n函數在收取費用后實際轉賬做用戶賬戶更新記錄,導致實際收款小于賬戶記錄,俗稱虧本買賣。

簡述攻擊過程

1.利用攻擊合約10x0e65,將WAVAX代幣通過Pangolin置換成SPORE代幣,并質押到ZABUFarm合約中;

2.通過攻擊合約2\n0x5c9A從Pangolin閃電貸借出SPORE代幣,并利用SPORE代幣不斷在ZABUFarm\n合約進行質押-提現的操作,消耗原本屬于ZABUFarm合約的SPORE代幣,由于ZABUFarm合約是通過SPORE\n代幣總量計算獎勵,攻擊合約10x0e65會獲得巨額ZABU代幣獎勵;

3.最后取出質押SPORE代幣,歸還閃電貸,拋售ZABU代幣獲利。

總結

此次攻擊屬于defi協議與代幣協議之間不兼容導致的,迄今為止此類攻擊事件已發生數次,知道創宇區塊鏈安全實驗室再次提醒,近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:ABUSPORESPOOREABUSDSpore FinanceLympo SportCcore

火星幣
StyleArt計劃 | “2022潮酷玩家”潮流先鋒藝術季·成都-ODAILY_WOR

“潮”,年輕世代最in的時尚街頭涂鴉、嘻哈朋克、亞文化、流行波普、ACGN 伴隨數字科技與互動媒體 讓街頭藝術與新興的數字藝術成為流行文化的先鋒代言人在線經紀平臺TastyWorks增加對SHI.

1900/1/1 0:00:00
扎克伯格:Facebook目標是讓元宇宙規模達到10億人-ODAILY

Facebook預計,僅2021年,其元宇宙項目就將耗資至少100億美元,而Facebook的目標是讓元宇宙的規模達到10億人.

1900/1/1 0:00:00
Rust智能合約養成日記(1)-ODAILY_UST

1.EVMorWASM?隨著Ethereum的普及,我們在談論智能合約時,往往默認都是利用Solidity語言開發,基于EVM的智能合約.

1900/1/1 0:00:00
博鰲亞洲論壇國際科技與創新論壇第二屆大會深圳推介會成功舉辦-ODAILY_區塊鏈

9月26日下午,博鰲亞洲論壇國際科技與創新論壇第二屆大會深圳推介會在深圳軟件產業園基地5B棟4樓鴻達廳舉辦.

1900/1/1 0:00:00
DAO行業進展(雙周報)-ODAILY_DAO

DAOrayakiDAO研究獎金池:DAOrayaki是一個去中心化的研究者組織和去中心化媒體,通過DAO的形式去中心化地資助世界各地的研究者進行研究、翻譯、分析等工作.

1900/1/1 0:00:00
加密證券:資本市場上的顛覆性創新-ODAILY_加密貨幣

密碼安全是電子安全的一種特殊情況,不構成中央登記安全。與加密貨幣和證券代幣等數字資產相比,其保管需要獲得加密貨幣保管業務的許可.

1900/1/1 0:00:00
ads