以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > FTX > Info

被薅了 APE 空投漏洞簡析_YAC

Author:

Time:1900/1/1 0:00:00

北京時間2022年3月17日,我們的系統監控到涉及APE Coin的可疑交易,根據twitter用戶Will Sheehan的報告,套利機器人通過閃電貸薅羊毛,拿到6W多APE Coin(每個價值8美元)。

我們經過分析后,發現這和APE Coin的空投機制存在漏洞有關。具體來說,APE Coin決定能否空投取決于某一個用戶是否持有BYAC NFT的瞬時狀態,而這個瞬時狀態攻擊者是可以通過借入閃電貸然后redeem獲得BYAC NFT來操縱的。攻擊者首先通過閃電貸借入BYAC Token,然后redeem獲得BYAC NFT。然后使用這一些NFT來claim空投的APE,最后將BYAC NFT mint獲得BYAC Token用來返還閃電貸。我們認為這個模式同基于閃電貸的價格操縱攻擊非常類似(合約通過一個資產的瞬時價格來對另外一個資產進行定價,而這個瞬時價格可以被操控)。

過去一周多個DeFi協議交易量超10億美元 Uniswap單日交易量超128億美元:金色財經報道,據Dune用戶@hagaetc統計的DEX數據顯示,在過去7天共有6個DeFi協議的交易量超過10億美元,分別是Uniswap(約252億美元)、Curve(約107億美元)、Sushiswap(約36億美元)、Pancakeswap(約14億美元)、DODO(約13億美元)、Balancer(約11億美元)。其中,Uniswap在3月11日的單日交易量超過128億美元。[2023/3/13 13:00:07]

接下來,我們使用一個攻擊交易(https://versatile.blocksecteam.com/tx/eth/0xeb8c3bebed11e2e4fcd30cbfc2fb3c55c4ca166003c7f7d319e78eaab9747098)來簡述整個過程。

Azuki系列NFT近24小時交易額增幅超400%:金色財經消息,據OpenSea數據顯示,Azuki系列NFT近24小時交易額為520.79ETH,24小時交易額增幅達444.23%。近24小時交易額排名位列OpenSea第一。[2022/7/30 2:46:58]

攻擊者購買了編號1060的BYAC NFT并且轉移給攻擊合約。這個NFT是攻擊者花了106 ETH在公開市場購買的。

Telegram:用戶突破7億,正在推出收費具有“附加功能”的版本:金色財經消息,Telegram每月擁有超過7億活躍用戶,并且隨著即時消息傳遞平臺推動將其龐大用戶群的一部分“變現”,正在推出收費具有“附加功能”的版本。該公司沒有透露收取多少費用,但每月訂閱的價格似乎在5美元到6美元之間。[2022/6/20 4:39:30]

攻擊者通過閃電貸借入大量的BYAC Token。在這個過程中,攻擊者通過redeem BYAC token獲得了5個BYAC NFT(編號 7594,8214,9915,8167,4755)。

在這個過程中,攻擊者使用了6個NFT來領取空投。1060是其購買,其余5個是在上一步獲得。通過空投,攻擊者共計獲得60,564 APE tokens獎勵。

攻擊者需要歸還借出的BYAC Token。因此它將獲得BYAC NFT mint獲得BYAC Token。這個過程中,他還將其自己的編號為1060 NFT也進行了mint。這是因為需要額外的BYAC Token來支付閃電貸的手續費。然后將還完手續費后的BYAC Token賣出獲得14 ETH。

攻擊者獲得60,564 APE token,價值50W美金。其攻擊成本為1060 NFT(106ETH)減去售賣BYAC Token得到的14ETH。

我們認為問題根源在于APE的空投只考慮瞬時狀態(NFT是否在某一個時刻被某一個用戶持有)。而這個假定是非常脆弱的,很容易被攻擊者操控。如果攻擊者操控狀態的成本小于獲得的APE空投的獎勵,那么就會創造一個實際的攻擊機會。

Tags:YACNFTTOKETOKYACHTNFTYSword BSC TokenXTOKEN

FTX
頭部DEX的代幣經濟你真的懂了嗎?_TOK

頭部DEX都紛紛發行了token,看似相似的token經濟模式其實大有乾坤據?Footprint Analytics?的數據.

1900/1/1 0:00:00
金色早報 | 香港將就虛擬資產的發展設立一套全面的監管體系_加密貨幣

頭條 ▌香港將就虛擬資產的發展設立一套全面的監管體系3月17日消息,香港特區財經事務及庫務局局長許正宇致函香港虛擬資產行業參與者,表示政府及監管機構將就虛擬資產的發展設立一套全面的監管體系.

1900/1/1 0:00:00
鏈上追蹤:洗幣手法科普之 Tornado.Cash_ORN

這次的主題是混幣器 Tornado.Cash。隨著黑客盜幣事件愈演愈烈,Tornado.Cash 也變得越來越“有名”,大多數黑客在獲利后都毫不留情地將“臟幣”轉向 Tornado.Cash.

1900/1/1 0:00:00
金色觀察 | Messari研究員:深入分析Near協議_區塊鏈

2022年3月8日,Messari研究員Tom Dunleavy發表研報“The Future of L1s Is NEAR: An Analysis of an Emerging Protoc.

1900/1/1 0:00:00
利潤率高達90% 能源公司正在成為加密貨幣領域的主力_比特幣

隨著運營風險的降低和利潤率的擴大,能源公司正在成為加密貨幣領域的一支主要力量。Beowulf Mining Plc的加密貨幣子公司TeraWulf的監管文件顯示,預計到2025年,其采礦能力將達.

1900/1/1 0:00:00
Web3必修課之DAO_WEB

Web3概念在2017年就火了起來,但直到現在也沒有很準確的定義來概括它。概因它所囊括的東西太過龐雜了,甚至可以自顧自地認為,推動互聯網發展的組件都可以稱為Web3.

1900/1/1 0:00:00
ads