以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

隨意操縱數十「兆」代幣,Elephant Money攻擊事件分析_PHA

Author:

Time:1900/1/1 0:00:00

北京時間2022年4月13日凌晨0點49分,CertiK審計團隊監測到ElephantMoney被攻擊,導致27,416.46枚BNB遭受損失。

下文CertiK安全團隊將從該項目攻擊操作及合約等方面為大家詳細解讀并分析。請大家注意識別風險,謹慎投資!

攻擊步驟

攻擊者利用了TRUNK代幣的贖回機制,通過操縱價格預言機以贖出更多的代幣,并從一個Treasury合約中竊取了ELEPHANT。該Treasury合約是一個未經驗證的合約。

Binance正招聘歐盟政策負責人:金色財經報道,Binance正在為其歐洲業務尋找新的政策官員。 最近的招聘廣告指出,新員工將為公司制定新的政策、標準、指導方針和程序。此外,Binance還發布了許多國際招聘廣告,其中包括西班牙政府事務副總監和泰國合規總監的招聘廣告。[2023/7/6 22:20:17]

①攻擊者部署了一個攻擊者合約,并使用閃電貸從多個pair池中借取了WBNB和BUSD。

國際食品巨頭Orbitel推出新的Boba Man NFT:金色財經報道,食品制造商Orbitel International Corp.宣布計劃發行受boba啟發的NFT。NFT將存放在Polygon區塊鏈上,并在OpenSea NFT市場上顯示。有興趣的人必須參加Orbitel的NFT活動,以獲得一個獨家的boba NFT。(prnewswire)[2022/11/8 12:30:17]

②大部分被借來的WBNB被換成了ELEPHANT,以提高ELEPHANT的價格。

Layer 2解決方案Scroll發布Pre-Alpha測試網升級版本,已支持部署智能合約:10月11日消息,基于zkEVM的Layer 2解決方案Scroll發布其Pre-Alpha測試網升級版本。據悉,新版本已支持開發者使用Hardhat和Foundry等工具部署智能合約,并支持用戶在升級的跨鏈橋合約上在其Layer 1和Layer 2測試網之間橋接NFT和用戶自定義的ERC-20 Token。[2022/10/11 10:30:42]

③隨著ELEPPHANT價格的提高,攻擊者的合約觸發了ElephantMoney中一個未經驗證合約的鑄幣方法。

借貸的BUSD被放置到該合約上,以鑄造TRUNK。

部分的BUSD被換成了ELEPHANT。由于ELEPHANT的價格在上一步中被提高了,所以換來的ELEPHANT的數量比預期的要少。

所有的代幣被發送到Treasury合約。

④攻擊者合約將ELEPHANT掉包成了WBNB,以降低ELEPHANT的價格。

⑤隨著ELEPHANT價格的降低,攻擊合約觸發了ElephantMoney未經驗證的合約的贖回。

在步驟③中鑄造的TRUNK代幣被燒毀。

大約6千萬單位的BUSD和64兆單位的ELEPHANT從Treasury合約中被提取出來,發送到攻擊者合約中。由于攻擊者對價格進行了操縱,提取的ELEPHANT的數量遠遠大于步驟③中存入的ELEPHANT的數量。

⑥攻擊者重復了這個過程,從Treasury合約中盜走了更多的ELEPHANT。⑦隨后攻擊者將盜竊代幣交易賣出,償還了閃電貸,并從攻擊者合約中提取了利潤。

未經驗證的合約(0xd520a3b)使用Uniswappair池作為價格預言機,因此預言機可被操縱。

目前總受竊資產約為7198萬元人民幣。詳情請復制鏈接至瀏覽器查看:https://twitter.com/PeckShieldAlert/status/1514145304253120515

該次事件可通過安全審計發現相關風險。

使用pair池作為價格預言機導致價格操縱攻擊是一個常見問題,因此安全審計可避免類似的風險。

在此,CertiK的安全專家建議:

盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性

Tags:PHALEPELEANTphala幣價Aleph.imMELEFANT價格

火幣APP下載
Manta Network對話Axelar:專業化的多鏈未來_MAN

MantaNetwork與Axelar近期宣布了跨鏈合作,MantaNetwork將通過Axelar跨鏈橋為其Layer1隱私網絡引入更多生態資產.

1900/1/1 0:00:00
《Hopoo福利周,注冊領8888U》活動開啟_POO

親愛的Hopoo用戶: Hopoo自上線以來,獲得了全球用戶的喜愛,現決定舉辦《Hopoo福利周,注冊領8888U》的回饋活動.

1900/1/1 0:00:00
【Token Airdrop Event】CandyDrop Will Launch PSTAKE & FACE on April 15_THE

DearValuedUsers,CandyDropwilllaunchPSTAKE&FACEonApril15.

1900/1/1 0:00:00
The Sandbox Q1報告:數字地塊的二級銷售下降54%,一級銷售量增長23%_AND

原文作者:MihaiGrigore原文來源:Messari 原文編譯:DeFi之道 鑒于整體市場降溫,數字地塊的二級銷售下降了54%,但仍比2021年第三季度增長了865%.

1900/1/1 0:00:00
盤點Arbitrum上值得關注的5個市場機會_ARBI

原文來源:Bankless原文作者:WilliamM.Peaster親愛Bankless老鐵,去年九月,我們發布了?Arbitrum基本指南——Arbitrum是以太坊領先的擴展解決方案.

1900/1/1 0:00:00
【Token Airdrop Event】CandyDrop Will Launch HOTCROSS&ATS on April 14_THE

DearValuedUsers,CandyDropwilllaunchHOTCROSS&ATSonApril14.

1900/1/1 0:00:00
ads