以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:Spartan Protocol被黑簡析_WBNB

Author:

Time:1900/1/1 0:00:00

慢霧分析SpartanProtocol被黑:1.攻擊者通過閃電貸從PancakeSwap借出WBNB;2.在WBNB-SPT1池中,用借來的部分WBNB通過Swap兌換成SPT1,導致兌換池中產生巨大滑點。3.攻擊者將持有的WBNB與SPT1向WBNB-SPT1池添加流動性獲得LP憑證,由于滑點修正機制,獲得的LP數量并不是正常值。4.進行Swap操作將WBNB兌換成SPT1,池中WBNB增多SPT1減少。5.Swap后將持有的WBNB和SPT1轉移給WBNB-SPT1池,進行移除流動性操作。6.移除流動性時會通過池中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于步驟5,此時會獲得比添加流動性時更多的代幣。7.在移除流動性后會更新池子中的baseAmount與tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定差值。8.在與實際有差值的情況下還能添加流動性獲得LP,此后攻擊者只要再次移除流動性就能獲得對應代幣。9.攻擊者只需將SPT1代幣兌換成WBNB,即可獲得更多WBNB。

慢霧:Platypus再次遭遇攻擊,套利者獲取約5萬美元收益:7月12日消息,SlowMist發推稱,穩定幣項目Platypus似乎再次收到攻擊。由于在通過CoverageRatio進行代幣交換時沒有考慮兩個池之間的價格差異,導致用戶可以通過存入USDC然后提取更多USDT來套利,套利者通過這種方式套利了大約50,000美元USDC。[2023/7/12 10:50:27]

慢霧:警惕高危Apache Log4j2遠程代碼執行漏洞:據慢霧安全情報,在12月9日晚間出現了Apache Log4j2 遠程代碼執行漏洞攻擊代碼。該漏洞利用無需特殊配置,經多方驗證,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影響。Apache Log4j2是一款流行的Java日志框架,建議廣大交易所、錢包、DeFi項目方抓緊自查是否受漏洞影響,并盡快升級新版本。[2021/12/10 7:30:00]

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]

Tags:WBNBBNBSWAPSPTowbnbShibaBNB.orgLimoCoin SwapCSPT幣

歐易交易所app下載
老李解幣:五一期間ETH強勢拉升,假期結束能否持續發力?_PUD

有時,面對單邊的行情,有人擅長持有,是對大方向堅定的認可,面對震蕩的行情,有人喜歡波段交易,是對區間嚴密的把控,這個中間沒有誰是絕對性的對,誰又是絕對性的錯,市場是個提款機,也是個收割機.

1900/1/1 0:00:00
基金會主動放棄5億美元,MakerDAO走向去中心化治理_MAKE

北京時間5月3日?21:23:36,以太坊區塊高度12361485,Maker基金會將84000枚MKR轉向了MakerDAO治理模塊的DSPauseProxy合約.

1900/1/1 0:00:00
SELLC通證完成了大通縮,平臺穩固發展腳步_SEL

發展一直在前進,從沒有停止過,這就是對于很多人來說比較欣慰的,根據最新的官方公告,我們不難理解這是SELLC通證熔斷機制升級在SELLC通證完成第一次大通縮,而且在多方的努力下.

1900/1/1 0:00:00
以太坊市值飆升至全球22名,區塊鏈超強賦能數字資產市場_區塊鏈

幣圈喜報頻傳!AssetDash數據顯示,以太坊市值排名升至全球資產第22位,目前約為3513.68億美元,以太坊總市值的飆升幫助以太坊超過了迪士尼公司和美國銀行等機構.

1900/1/1 0:00:00
楚悅辰:5.5以太坊相對于比特幣更具潛力,未來表現也更加出色_以太坊

以太坊2.0在2020年年底上線,交易吞吐量、可擴展性和安全性都隨之升級,這也被視為以太坊價格大漲的重要原因.

1900/1/1 0:00:00
Multicoin 已募集 1 億美元規模二期風投基金,將專注開放金融、Web3、NFT 等領域_ULTI

鏈聞消息,加密資產風險投資機構MulticoinCapital宣布已完第二期風險投資基金的募集,該基金的募集規模為1億美元,將專注股權和代幣等投資方式,目前也已使用該基金進行了幾個月的投資.

1900/1/1 0:00:00
ads