以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BTC > Info

又一例閃電貸攻擊 Palmswap安全事件分析_USD

Author:

Time:1900/1/1 0:00:00

在 2023 年 7 月 24 日,Palmswap 遭受了一次閃電貸攻擊,導致失去了 901,455 USDT(約等于 901,000 美元)。由于項目的 PlpManager 合約存在漏洞,導致 USDP 計算錯誤,從而導致了此次攻擊。

在 2023 年 7 月 24 日,Palmswap 遭受了一次閃電貸攻擊,導致損失約 901,000 美元。攻擊最初是在區塊 30248637 上由外部擁有的地址(EOA)0x5cf40 嘗試發起的,但由于攻擊者耗盡了 gas 費用而失敗。

圖片:失敗的交易。來源:Bscscan原始攻擊者從以太坊網絡的 Tornado Cash 中提取了 1 個 ETH。然后,將 1 個 ETH 兌換成 USDT 并通過跨鏈橋轉移到幣安智能鏈(BSC)。隨后,將 USDT 兌換成 BNB 并用于創建攻擊合約。然而,不幸的是,攻擊者沒有足夠的 BNB 來覆蓋這次攻擊。

派盾:又一套利者通過購入BAYC以獲取其質押的APE并出售:12月6日,據派盾檢測數據顯示,套利者(0x8237開頭地址)從DYDX平臺利用閃電貸借出90枚ETH,并購入BAYC#1633,同時獲得了該NFT下質押的10,000枚ApeCoin;套利者后又將所得ApeCoin兌換為約32.68枚ETH,并將BAYC#1633以65ETH價格出售。

注:如果用戶將APE質押在NFT池中,一旦出售該NFT,用戶將同時失去質押的APE所有權。[2022/12/6 21:26:06]

這讓 EOA 0xf84ef 能夠發現失敗的交易,理解并復制了區塊 30248638 的交易從而支付了正確數量的 gas 費用。

動態 | 騰訊Q2財報:受5G、人工智能和區塊鏈技術成熟等利好因素,金融科技將迎來又一戰略機遇期:騰訊發布Q2財報,在第二季度中,騰訊在金融科技方面動作頻頻。6月19日,騰訊發布了兩項重要人事任命,正式敲定了香港虛擬銀行董事長和金融科技板塊的兩位新負責人——賴智明和林海峰。據騰訊方面表示,受5G、人工智能和區塊鏈技術成熟、粵港澳大灣區規劃出臺等眾多利好因素帶動,金融科技2019年迎來發展的又一戰略機遇期,新任負責人將帶領騰訊金融科技擁抱新機遇。[2019/8/15]

圖片:成功交易。來源:Bscscan由此可見,原始攻擊未能成功完成,是因為攻擊者沒有額外的 0.4 BNB 來支付交易費用。

一旦 EOA 0xf84ef 成功利用漏洞,被盜資金就會被轉移到了 EOA 0x0Fe74,目前仍在該地址中。

中國信息通信研究院云計算與大數據研究所所長:區塊鏈是互聯網又一塊大點的“補丁”:2018區塊鏈技術及應用峰會召開,中國信息通信研究院云計算與大數據研究所所長何寶宏在會上說,區塊鏈是互聯網又一塊大點的“補丁”,單個賬本將演化成多個賬本,一個會計將演化為多個會計,讀寫改刪將演化為讀寫,外部激勵將演化為自激勵。[2018/3/30]

圖像:被盜資金轉移。來源:BscscanThe Palmswap 團隊已經聯系持有被盜資金的錢包,并試圖協商賞金。然而,BSC scan 似乎錯誤地標記了一個錯誤的錢包作為 Palmswap 的攻擊者:

圖片:鏈上消息提供賞金。來源:BscscanPalmswap 的官方 X 賬戶證實了其與黑客的談判已經開始。

北卡羅來納州向又一家在美國出售未注冊證券的加密貨幣公司發出停止令:3月2日,自兩月前對Bitconnect簽署了停止令后,北卡羅來納州國務卿證券部對歐洲加密貨幣公司PowerMining Pool發布了臨時停止令,該公司同樣被認為在美國出售未經注冊的證券。據官方文件,PowerMining Pool采用了有問題的銷售策略,其在北卡羅來納州的活動違反了國家的“證券法”,其商業行為“直接威脅,并造成無法挽回的公共傷害”。PMP聲稱為比特幣出售“股份”,并代表其股東挖掘七種不同的加密貨幣。該公司的北卡羅來納州分支機構還使用了一系列方法來推銷這一銷售,其中包括在社交媒體平臺YouTube,Facebook,Instagram,甚至是本地渠道發布廣告,向投資者許以高額回報。[2018/3/7]

又一個區塊鏈相關ETF今日上市紐約證交所:Innovation Shares LLC公司的NextGen Protocol ETF(股票代碼:KOIN)今日在紐約證券交易所Arca交易所上市。截止到美國東部時間上午9:46(國內晚10:46),交易量達到2,100,價格為每股24.88美元。[2018/1/31]

圖片:Palmswap X 官方公告(來源:@Palmswaporg)攻擊過程漏洞利用交易:0x62dba55054fa628845fecded658ff5b1ec1c5823f1a5e0118601aa455a30eac9

攻擊者:0xf84efa8a9f7e68855cf17eaac9c2f97a9d131366

受漏洞影響的合約:0xa68f4b2c69c7f991c3237ba9b678d75368ccff8f

1.攻擊者使用閃電貸借取了 3,000,000 USDT(價值 3,000,691.52 美元)。

2.通過函數 buyUSDP(),攻擊者將 1,000,000 USDT 與 Vault 交換,獲得了 996,769 Palm USD (USDP) 和 996,324 PALM LP (PLP)。隨后,攻擊者在質押 PLP 后獲得了 996,324 fee PALM LP (fPLP)。

3.攻擊者將剩余的 2,000,000 USDT 與 Vault 交換,得到 1,993,538 USDP,然后觸發了 removeLiquidity() 函數,該函數將前一步中得到的 fPLP 與 Vault 交換,得到 1,962,472 PLP,然后進一步交換為 1,956,585 USDT(價值 1,957,036.45 美元)。由于 PlpManager 合約中 USDP 計算錯誤,Vault 錯誤地將更多的 USDT 返還給了攻擊者。

圖片:plpmanager.sol 源代碼來源:BscScan4.在第 3 步中,1,953,430 USDP 被交換成了 1,947,570 USDT(價值 $1,948,019.41)。

5.攻擊者還清了通過閃電貸借入的最初 3,000,000 USDT,之后攻擊者的錢包中還剩下 $901,445。

在 2023 年,已經發生了 128 起閃電貸攻擊,相比之下,我們在 2022 年只記錄了 101 起。隨著攻擊者尋求從智能合約漏洞中獲取最大利潤,閃電貸攻擊在黑客中變得越來越受歡迎。

在此次事件發生時,閃電貸攻擊已經導致 2.55 億美元的損失,平均每起攻擊導致約為 200 萬美元的損失。在 7 月的前三周,我們已經記錄了 22 起閃電貸攻擊,造成共計 850 萬美元的損失。2023 年每個月的平均閃電貸攻擊次數為 18 次。目前,7 月的閃電貸事件數量正朝著創紀錄的方向發展。目前,它與 2023 年 2 月持平,該月份也有 22 起攻擊事件。

圖表:2023 年閃電貸攻擊導致的資金損失。數據來源:CertiK

圖表:2023 年各月份的閃電貸攻擊次數。數據來源:CertiK結論Palmswap 的閃電貸攻擊是 CertiK 在 7 月份檢測到的第二大惡意閃電貸攻擊,該月份總共損失了 580 萬美元。該攻擊在 2023 年的惡意閃電貸攻擊中排名第十。盡管 2023 年的閃電貸攻擊數量沒有減少,今年已經發生了 127 起,而 2022 年僅有 101 起,但當前損失的資金體量顯著降低。這其中可能有幾個原因。首先,2022 年上半年的市場條件導致被盜的資產在美元價值上更高。其次,由于閃電貸是一個相對較新的概念,用于防御這種攻擊的安全策略仍在開發中,這意味著持有大量資金的項目成為攻擊目標。2023 年的閃電貸攻擊數量證明了項目方需要強大的安全措施和第三方審計。

CertiK中文社區

企業專欄

閱讀更多

Foresight News

金色財經 Jason.

白話區塊鏈

金色早8點

LD Capital

-R3PO

MarsBit

深潮TechFlow

Tags:USDALMPALPALMFDUSD價格KALM價格PALG幣PALM幣

BTC
代幣經濟學 101:如何創造和積累真正的價值?_區塊鏈

作者:SAM ANDREW;編譯:深潮TechFlow 代幣價值的積累至關重要。有價值的代幣保障了其區塊鏈的安全性。驗證者需要經濟激勵來誠實地參與其中.

1900/1/1 0:00:00
Paradigm:穩定幣有其獨特性 不應被納入銀行和證券監管框架下_穩定幣

作者:Brendan Malone,Paradigm;編譯:Luffy,Foresight News穩定幣是升級和擴展數字時代支付系統千載難逢的機遇.

1900/1/1 0:00:00
金色早報 | Curve、Metronome等向黑客提供10%的賞金以敦促其歸還加密貨幣_OIN

▌Curve、Metronome和Alchemix向黑客提供10%的賞金以敦促其歸還加密貨幣Curve Finance和本周受重入攻擊影響的其他項目計劃向黑客提供10%的賞金.

1900/1/1 0:00:00
為什么說馬斯克的Twitter改革對加密貨幣影響深遠_TER

作者:Helene Braun,CoinDesk;編譯:松雪,金色財經埃隆·馬斯克 (Elon Musk) 決定將 Twitter 更名為 X,并使其成為“一切應用程序”.

1900/1/1 0:00:00
香港金發局:香港將自己定位為虛擬資產全球領導者_虛擬資產

香港金融發展局(下稱“金發局”)正大力推動香港Web3.0生態的發展。金發局在近日發布的2022/23年報(下稱“年報”)中指出,在全球Web 3.0發展中,香港具備發揮領導作用的有利條件,香港.

1900/1/1 0:00:00
DeFi大藍籌Curve被攻擊事件全梳理:時間線及各方損失_ETH

整理:松雪,金色財經 以太坊是個“黑暗森林”此話似乎不假。這句話也在DeFi大藍籌身上應驗了。2023年7月30日,Curve表示,由于Vyper部分版本出現故障,許多使用Vyper 0.2.1.

1900/1/1 0:00:00
ads