慢雾:上周(4月8日-14日)安全事件损失总额超244万美元

[慢雾:上周(4月8日-14日)安全事件损失总额超244万美元]金色财经报道,据慢雾发布的每周安全报告(2024年4月8日-4月14日),上周安全事件损失总额超过2,448,200美元。

其它快讯:

慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:

1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。

2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。

3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。

4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。

5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。

本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 0:24:55]

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 15:58:07]

声音 | 慢雾:Ghostscript存在多个漏洞:据慢雾区消息,Google Project Zero发布Ghostscript多个漏洞预警,远端攻击者可利用漏洞在目标系统执行任意代码及绕过安全限制。Ghostscript 9.26及更早版本都受影响。软件供应商已提供补丁程序。[2019/1/24]

郑重声明: 慢雾:上周(4月8日-14日)安全事件损失总额超244万美元版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 中远海运特运为书赞桉诺签发首张区块链电子提单

    [2024-4-15 1:56:07]金色财经报道,近日,中远海运特运与书赞桉诺成功实现了巴西-中国纸浆进口海运区块链电子提单。这是书赞桉诺首次接受的电子提单,标志着双方合作更深入。此次成功得益于上海临港(600848)新片区港口的支持。上海临港(600...

  • WIF突破3美元

    [2024-4-15 1:16:05]金色财经报道,行情显示,WIF突破3美元,现报3.01美元,日内涨幅达到16.22%,行情波动较大,请做好风险控制。 其它快讯: 美国正在认真评估是否寻求将俄罗斯驱逐处SWIFT:2月26日消息,据知...

  • Aave社区成员提案增加Aave V3以太坊上的weETH供应上限

    [2024-4-15 0:46:59]金色财经报道,根据治理论坛消息,Aave社区Chaos Labs提案增加Aave V3以太坊上的weETH供应上限,该提案建议将单个钱包的供应上限加倍至16000 weETH。 其它快讯: AAVE突...

  • 慢雾:上周(4月8日-14日)安全事件损失总额超244万美元

    [2024-4-15 0:18:03]金色财经报道,据慢雾发布的每周安全报告(2024年4月8日-4月14日),上周安全事件损失总额超过2,448,200美元。 其它快讯: 慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情...

  • 4263枚BTC从未知钱包转入Coinbase机构

    [2024-4-14 23:48:44]金色财经报道,据Whale Alert监测,北京时间今日22:45左右,4,263枚BTC(价值约272,050,103美元)从未知钱包转移到Coinbase机构。 其它快讯: 比特币全网未确认交易数...

  • 7家头部矿企在782个独立钱包中共持有价值27.9亿美元比特币

    [2024-4-14 23:19:37]金色财经报道,Arkham在X平台宣布已整合7家头部美国/加拿大上市矿企数据,总市值达到127.1亿美元,这些矿企在782个独立的钱包中总共持有价值27.9亿美元的比特币,具体包括: 1、Marathon ...

  • 某巨鲸再次转出695万枚ENA,累计转出1812万枚ENA质押

    [2024-4-14 22:56:07]金色财经报道,据@ai_9684xtpa监测,巨鲸0x886...116ed选择再次加仓ENA。七小时前,他从Binance转出695万枚ENA(807万美元),平均价格1.15美元,这是4月10日&4月12日后该巨...

  • UniSat:对Runes的测试网支持计划于4月16日推出

    [2024-4-14 22:43:21]金色财经报道,UniSat在其社交平台表示,UniSat钱包将支持Runes,并将推出Runes铭刻服务和交易市场。其中,对Runes的测试网支持计划于4月16日推出。主网将于(约4月19日)840000区块高度推出...

  • OMNI新币挖矿已存入超1846万枚BNB和31.58亿枚FDUSD

    [2024-4-14 22:19:42]金色财经报道,Binance新币挖矿第52期项目OmniNetwork(OMNI)已存入超1846万枚BNB和31.58亿枚FDUSD。 其它快讯: POA Network通过OmniBridge实现...

银河链

加密货币餐饮团购低价竞争不可持续

最近,各大网络餐饮平台出现了不少低价团购“大餐”活动。“1元吃甜品”“99元吃8个菜”吸引了许多消费者尝鲜,但到店后的真实体验却不尽如人意.

[0:15ms0-0:613ms