Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币

[Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币]据慢雾区情报,2021 年 12 月 19 日,Fantom 链上 Grim Finance 项目遭受攻击。慢雾安全团队进行分析后以简讯的形式分享给大家。

1. 攻击者通过闪电贷借出 WFTM 与 BTC 代币,并在 SpiritSwap 中添加流动性获得 SPIRIT-LP 流动性凭证。

2. 随后攻击者通过 Grim Finance 的 GrimBoostVault 合约中的 depositFor 函数进行流动性抵押操作,而 depositFor 允许用户指定转入的 token 并通过 safeTransferFrom 将用户指定的代币转入 GrimBoostVault 中,depositFor 会根据用户转账前后本合约与策略池预期接收代币(预期接收 want 代币,本次攻击中应为 SPIRIT-LP)的差值为用户铸造抵押凭证。

3. 但由于 depositFor 函数并未检查用户指定转入的 token 的合法性,攻击者在调用 depositFor 函数时传入了由攻击者恶意创建的代币合约地址。当 GrimBoostVault 通过 safeTransferFrom 函数调用恶意合约的 transferFrom 函数时,恶意合约再次重入调用了 depositFor 函数。攻击者进行了多次重入并在最后一次转入真正的 SPIRIT-LP 流动性凭证进行抵押,此操作确保了在重入前后 GrimBoostVault 预期接收代币的差值存在。随后 depositFor 函数根据此差值计算并为攻击者铸造对应的抵押凭证。

4. 由于攻击者对 GrimBoostVault 合约重入了多次,因此 GrimBoostVault 合约为攻击者铸造了远多于预期的抵押凭证。攻击者使用此凭证在 GrimBoostVault 合约中取出了远多于之前抵押的 SPIRIT-LP 流动性凭证。随后攻击者使用此 SPIRIT-LP 流动性凭证移除流动性获得 WFTM 与 BTC 代币并归还闪电贷完成获利。

此次攻击是由于 GrimBoostVault 合约的 depositFor 函数未对用户传入的 token 的合法性进行检查且无防重入锁,导致恶意用户可以传入恶意代币地址对 depositFor 进行重入获得远多于预期的抵押凭证。慢雾安全团队建议:对于用户传入的参数应检查其是否符合预期,对于函数中的外部调用应控制好外部调用带来的重入攻击等风险。

PoutineX完成500万美元种子轮融资,Pilgrim Crypto Ventures领投:6月10日消息,去中心化交易所PoutineX完成500万美元种子轮融资,Pilgrim Crypto Ventures领投,Polycoin Digital Fund等机构和个人投资者参投。筹集的大部分资金将用于优化去中心化永续合约协议Poutine Exchange的产品并强化其运营。

据悉,该协议正在开发中,正式版本预计于7月初推出,另一项名为Trade-to-Earn plus(T2E+)的创新模式也将同时实施。作为一个游戏化的Swap farming协议,它结合了NFT通行证、数据farming、交易费回扣、利润分享等。与简单的Swap farming模式相比,X2E+整合了NFT的游戏特性,增强了交易活动的乐趣。此外,治理代币将于2022年下半年发布。[2022/6/10 4:17:21]

Palantir漏洞允许FBI未经授权访问以太坊开发者Virgil Griffith的私人数据:联邦调查局使用的Palantir软件程序中的一个漏洞使未经授权的人员能够访问被监禁的以太坊开发者Virgil Griffith的私人数据。该漏洞意味着从他的推特和Facebook帐户中恢复的数据(通过联邦搜查令于2020年3月获得)被“至少四名FBI员工”在未经授权的情况下访问了一年多。Palantir是一家以向政府机构提供有争议的数据筛选软件而闻名的科技巨头。Palantir否认了这一说法,并在一份声明中指责FBI对该软件的使用不当。此前消息,Griffith被指控前往朝鲜并发表有关加密货币的演讲,而违反了国际制裁。(纽约邮报)[2021/8/27 22:39:58]

Traceto.io入驻GBX Grid平台:外媒消息,近日,直布罗陀区块链交易(GBX)宣布,Traceto.io将作为第一个入驻平台(GBX Grid)的数字货币。GBX Grid计划将于4月开放。[2018/3/28]

郑重声明: Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 以太坊未确认交易为232,157笔

    [2021-12-20 7:49:49]金色财经消息,据OKLink数据显示,以太坊未确认交易232,157笔,当前全网算力为871.37TH/s,全网难度为11.64P,当前持币地址为71,407,852个,同比增加122,000个,24h链上交易量为8...

  • 俄罗斯官员正在讨论“两种截然相反的方法”来监管加密货币

    [2021-12-19 7:48:40]12月19日消息,尽管俄罗斯银行正在寻求禁止购买加密资产,但立法者正在努力通过采矿、交易和税收规则,从而有效地使加密货币合法化。包括中央银行和议会下院国家杜马在内的俄罗斯机构正在考虑如何使该国不断增长的加密空间井然有...

  • 金色午报|12月19日午间重要动态一览

    [2021-12-19 7:49:07]7:00-12:00关键词:Grim Finance、YFI、MicroStrategy 1.Grim Finance遭遇闪电贷攻击,损失超3000万美元; 2.yearn.finance已回购超...

  • Jack Dorsey:Web3最终是一个带有不同标签的中心化实体

    [2021-12-21 7:53:24]12月21日消息,Jack Dorsey发推表示,用户不拥有Web3,VCs和其LPs拥有。Web3永远不能逃离他们的激励。Web3最终是一个带有不同标签的中心化实体。 A16z合伙人引用名言回击Jack D...

  • BlockFi联合创始人:FOMO将在2022年推动加密货币的采用

    [2021-12-21 7:54:09]12月21日消息,在接受采访时,加密货币托管机构BlockFi的联合创始人Flori Marquez表示,价格上涨,新的人才和监管的清晰度相结合,为2022年的加密货币采用创造了泡沫化的FOMO(害怕错过)氛围。(c...

  • Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币

    [2021-12-19 7:49:04]据慢雾区情报,2021 年 12 月 19 日,Fantom 链上 Grim Finance 项目遭受攻击。慢雾安全团队进行分析后以简讯的形式分享给大家。 1. 攻击者通过闪电贷借出 WFTM 与 BTC ...

  • 腾讯科技区块链专利申请数量全球第一

    [2021-12-20 7:50:16]12月20日消息,全球区块链行业专利申请数量TOP10申请者分别是腾讯科技、百度、平安科技、创新先进技术有限公司、支付宝(杭州)、国际商业机器公司、前海微众银行、百度在线网络技术和阿里巴巴集团控股有限公司。 ...

  • 在线杂志inverse预测:2022年将更广泛地接受比特币作为支付手段

    [2021-12-20 7:51:43]金色财经报道,在线杂志inverse总结了2021 年加密货币有几项重大突破与2022年的预测。文章表示,2021 年加密货币有几项重大突破;一方面,NFT等新的加密应用获得了成功,这些数字资产的销售在主要拍卖行创下...

  • MicroStrategy CEO:该公司将继续收购比特币,这就是战略

    [2021-12-19 7:48:42]12月19日消息,截至目前,MicroStrategy 已收购了超过 122,000 个 BTC,根据首席执行官Michael Saylor的说法,现在该公司正在寻找从这些持股中“产生收益”的潜在方法。在周五的投资者...

  • 安德玛推出斯蒂芬·库里运动鞋NFT进入元宇宙

    [2021-12-22 7:55:22]金色财经报道,金州勇士队的明星后卫斯蒂芬-库里正与运动服装品牌Under Armour合作推出NFT产品,以庆祝他作为全国篮球协会历史上最高的三分球射手的新纪录。据Under Armour称,Genesis Curr...

  • WTI原油期货跌幅持续扩大 日内跌超4%

    [2021-12-20 7:51:07]行情显示,WTI原油期货跌幅持续扩大,日内跌超4%,现报67.89美元/桶;布伦特原油期货现跌3.63%。 WTI原油期货跌幅扩大至6%,创6月1日以来新低:行情显示,WTI原油期货跌幅扩大至6%,创6月1日...

大币网

[0:15ms0-3:51ms