慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击

[慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击]币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2合约铸造的BUNNY数量依赖于此存在缺陷的LP价格计算方式,最终导致攻击者利用闪电贷操控了WBNB-BUNNY池子从而拉高了LP的价格,使得BunnyMinterV2合约铸造了大量的BUNNY代币给攻击者。慢雾安全团队建议,在涉及到此类LP价格计算时可以使用可信的延时喂价预言机进行计算或者参考此前AlphaFinance团队。

慢雾:上周Web3安全事件中总损失约1996.3万美元:金色财经报道,据慢雾区块链被黑档案库统计,2023年8月14日至8月20日,共发生安全事件10起,总损失约1996.3万美元。具体事件:

8月14日,Hexagate发推表示,过去几天单个MEV Bot被利用了约20万美元。以太坊上Zunami Protocol协议遭遇价格操纵攻击,损失1,179个ETH(约220万美元)。

8月15日,以太坊扩容解决方案Metis官方推特账号被盗。Sei Network官方Discord服务器遭入侵。Base生态项目RocketSwap遭遇攻击,攻击者窃取了RCKT代币,将其转换为价值约86.8万美元的ETH并跨链到以太坊。

8月16日,借贷协议SwirlLend团队从Base盗取了约290万美元的加密货币,从Linea盗取了价值170万美元的加密货币。BAYC推出的链上许可申请平台Made by Apes的SaaSy Labs APl存在一个问题,允许访问MBA申请的个人详细信息。

8月18日,DeFi借贷协议Exactly Protocol遭受攻击,损失超7,160枚ETH(约1204万美元)。

8月19日,Cosmos生态跨链稳定币协议Harbor Protocol被利用,损失42,261枚LUNA、1,533枚CMDX、1,571枚stOSMO和18,600万亿枚WMATIC。

8月20日,衍生品市场Thales发布公告称,一名核心贡献者的个人电脑/Metamask遭到黑客攻击,一些充当临时部署者(2.5万美元)或管理员机器人(1万美元)的热钱包已被攻破。[2023/8/21 18:13:42]

慢雾:针对macOS系统恶意软件RustBucket窃取系统信息:金色财经报道,SlowMist发布安全警报,针对macOS 运行系统的 Rust 和 Objective-C 编写的恶意软件RustBucket,感染链由一个 macOS 安装程序组成,该安装程序安装了一个带后门但功能正常的 PDF 阅读器。然后伪造的 PDF 阅读器需要打开一个特定的 PDF 文件,该文件作为触发恶意活动的密钥。[2023/5/23 15:20:27]

慢雾:Inverse Finance遭遇闪电贷攻击简析:据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者先从AAVE闪电贷借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子获得5,375.5个crv3crypto和4,906.7yvCurve-3Crypto,随后攻击者把获得的2个凭证存入Inverse Finance获得245,337.73个存款凭证anYvCrv3Crypto。

2.接下来攻击者在CurveUSDT-WETH-WBTC的池子进行了一次swap,用26,775个WBTC兑换出了75,403,376.18USDT,由于anYvCrv3Crypto的存款凭证使用的价格计算合约除了采用Chainlink的喂价之外还会根据CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的实时余额变化进行计算所以在攻击者进行swap之后anYvCrv3Crypto的价格被拉高从而导致攻击者可以从合约中借出超额的10,133,949.1个DOLA。

3.借贷完DOLA之后攻击者在把第二步获取的75,403,376.18USDT再次swap成26,626.4个WBTC,攻击者在把10,133,949.1DOLAswap成9,881,355个3crv,之后攻击者通过移除3crv的流动性获得10,099,976.2个USDT。

4.最后攻击者把去除流动性的10,000,000个USDTswap成451.0个WBT,归还闪电贷获利离场。

针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/6/16 4:32:58]

郑重声明: 慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 以太坊站上3000美元/枚,较日低回升近1000美元,日内涨超22%

    [2021-5-20 22:26:31]行情显示,加密货币以太坊站上3000美元/枚,较日低回升近1000美元,日内涨超22%。 DEGO与Cocos-BCX攻击者将约700枚以太坊以及约3万枚DAI转入Tornado Cash:7月21日消息,P...

  • 波卡Polkadot 0.9.2版本正式发布,对平行链启动至关重要

    [2021-5-21 22:27:57]5月21日,Web3技术教育主管Bill Laboon在推特上表示,波卡Polkadot 0.9.2版本已经正式发布,具有高度升级优先性。该版本对于平行链启动至关重要,各节点应尽快进行升级。 首个波卡XCM跨...

  • THETA突破8美元关口 日内涨幅为35.81%

    [2021-5-20 22:26:49]欧易OKEx数据显示,THETA短线上涨,突破8美元关口,现报8.0022美元,日内涨幅达到35.81%,行情波动较大,请做好风险控制。 天气信息提供商AccuWeather通过运行Chainlink节点将天...

  • BCH突破750美元关口

    [2021-5-20 22:24:31]火币全球站数据显示,BCH短线上涨,突破750美元关口,现报750.16美元,日内跌幅达到5.13%,行情波动较大,请做好风险控制。 BCH跌破450美元关口:火币全球站数据显示,BCH短线下跌,跌破450美...

  • JUST与APENFT(NFT)基金会达成战略合作伙伴关系

    [2021-5-21 22:29:51]据最新消息,JUST与APENFT(NFT)基金会达成战略合作伙伴关系。APENFT(NFT)已通过JUST生态在以太坊链上部署ERC20合约。占总发行量1%的NFT代币将通过以太坊链ERC20合约发行。 ...

  • 慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击

    [2021-5-20 22:24:55]币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2...

  • 天桥资本创始人:比特币牛市还没有结束

    [2021-5-21 22:28:14]天桥资本创始人Anthony Scaramucci表示,我仍然认为比特币的牛市还没有结束。大多数小散户正在使用杠杆。我们认为,昨天超过86亿美元的加密资产已全部被清算,长期来看,比特币将会反弹。(CryptoGlob...

  • HT突破21美元关口

    [2021-5-20 22:24:05]火币全球站数据显示,HT短线上涨,突破21美元关口,现报21.0002美元,日内跌幅达到4.93%,行情波动较大,请做好风险控制。 HT突破8.9美元关口 日内涨幅为8.09%:火币全球站数据显示,HT短线上...

  • Cash APP状态页显示比特币交易出现延迟

    [2021-5-20 22:22:56]Square公司开发的移动支付服务Cash APP状态页显示比特币交易出现延迟。(金十) 数据:今日有三个地址通过 Uniswap V3 出售了近 9000 枚以太坊:金色财经报道,据 Lookonchain...

  • UNI突破27美元关口 日内涨幅为5.7%

    [2021-5-20 22:26:22]火币全球站数据显示,UNI短线上涨,突破27美元关口,现报27.0104美元,日内涨幅达到5.7%,行情波动较大,请做好风险控制。 数据:今日有三个地址通过 Uniswap V3 出售了近 9000 枚以太坊...

  • ETH昨日平均算力达604.57 TH/s 续刷新高

    [2021-5-20 22:24:37]据OKLink数据,截止5月19日,ETH平均算力达到604.57 TH/s,再次刷新历史新高。

大币网

[0:15ms0-5:254ms