慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

[慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击]据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。

慢雾MistTrack:Superfluid被盗超1300万美元,涉及多个币种:据官方消息,Superfluid上的QI Vesting合约已被利用。据慢雾MistTrack统计,攻击者地址(0x157...090 )获利超1300万美金,包括QI、WETH、USDC、SDT、MOCA、STACK、sdam3CRV、MATIC币种。

据分析,攻击者通过1inch将部分QI、USDC、SDT、MOCA、STACK换为ETH;将39,357.25 sdam3CRV换为43,910.09 amDAI。目前攻击者地址(0x157...090 )余额为:11,016.60 MATIC、507,930.87 MOCA、2,707.91 ETH、43,910.39 DAI。

慢雾将持续监控被盗资金的转移,拉黑攻击者控制的所有钱包地址,同时提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2022/2/8 9:38:27]

慢雾:Crosswise遭受攻击因setTrustedForwarder函数未做权限限制:据慢雾区情报,2022年1月18日,bsc链上Crosswise项目遭受攻击。慢雾安全团队进行分析后表示,此次攻击是由于setTrustedForwarder函数未做权限限制,且在获取调用者地址的函数_msg.sender()中,写了一个特殊的判断,导致后续owner权限被转移以及后续对池子的攻击利用。[2022/1/19 8:57:48]

动态 | 网传“Fomo 3D遭受黑客攻击” 慢雾安全团队判断为DDoS攻击:网传“Fomo 3D遭受黑客攻击”,慢雾安全团队判断为Fomo 3D网站遭受了DDoS攻击,但以太坊上智能合约不受影响,因为以太坊网络Gas值尚在正常范围内。目前,Fomo 3D网站使用的安全管理网站Cloudflare已开启高防验证,用户需等待5秒才能访问网站。据悉,5秒等待时间几乎是Cloudflare的最高级DDoS防御策略。[2018/7/31]

郑重声明: 慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • PARSIQ宣布集成Polkadot

    [2021-5-12 21:50:40]据官方推特消息,PARSIQ宣布已集成Polkadot,允许用户在Polkadot中继链上构建智能触发器,并在另一个第1层网络上访问其实时监控。 TiTi协议宣布以3000万美元估值完成350万美元融资,Sp...

  • HSC链上项目PUD上线Hoo虎符交易所

    [2021-5-12 21:52:22]据官方消息,虎符智能链HSC首个DEX项目PuddingSwap自5月5日发布以来,与优质项目合作增设LP矿池及单币质押挖矿和ePUD质押凭证挖矿。PUD将于5月12日14时(GMT+8)上线Hoo虎符交易所,开启全...

  • SOHA通证已于5月11日上线火币生态链MDEX并且SOHASWAP已进入开发测试阶段

    [2021-5-12 21:55:02]据SOHA官方消息: SOHA通证已于5月11日上线火币生态链MDEX并且SOHASWAP已进入开发测试阶段。 SOHA(梭哈币)发行总量10万亿枚,无私募、无预挖完全社区自治代币。并在5月11日上线前将在...

  • Gate.io将首发上线MER认购Startup项目

    [2021-5-12 21:52:42]据官方公告,Gate.io将于5月13日22:00 至5月14日12:00开启Startup项目Mercurial Finance(MER)认购通道,14小时内有效下单同等对待。 用户需要达到VIP1和以上...

  • 数据:单周以太坊矿工收入再次超过比特币矿工

    [2021-5-13 21:57:15]以太坊矿工的上周的日均收入为7700万美元,超过比特币矿工(6700万美元)。今年以来以太坊矿工收入高于比特币的情况较为频繁,主要原因是,以太坊价格大幅上涨,另一个关键原因是网络的交易费用飞涨。目前,以太坊矿工的收入...

  • 慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

    [2021-5-13 21:57:48]据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。 本次被黑的两个模块分...

  • NFT平台Curio发布HeavyMetal??杂志官方授权NFT

    [2021-5-12 21:55:24]NFT平台Curio宣布发布HeavyMetal??杂志的官方授权NFT《重金属女性收藏》(TheWomenofHeavyMetal)。Curio将于太平洋时间5月12日10:00发行该系列的10个NFT中的第一个。...

  • 欧易OKEx上线PlatON

    [2021-5-12 21:52:09]5月12日,欧易OKEx官方公告宣布上线PlatON(LAT),现已开放LAT充值,LAT/USDT市场将于今日11:45开放交易,并于5月13日18:00开放提现并上线LAT锁仓挖矿服务。 公开资料显示,...

  • 蜂巢矿业联合芒果矿业推出swarm节点挖矿全新方案

    [2021-5-13 21:58:15]据官方消息,蜂巢矿业联合芒果矿业推出swarm节点挖矿全新方案。 蜂巢矿业技术团队进行了Swarm测试网大量测试,发现了节点部署的全新方案,称之为“蜂群部署方案”。高性能的服务器节点/物理矿机并不能解决效率...

  • Gemini创始人:当马斯克意识到BTC挖矿推动可再生能源行业发展时他将重新定位

    [2021-5-13 21:56:43]5月13日,Gemini联合创始人、比特币亿万富翁Cameron Winklevoss刚刚发推表示:“当埃隆(马斯克)意识到比特币挖矿实际上正在推动可再生能源行业向前发展时,他将重新定位,比特币将出现在月球上( bi...

  • SNX突破23美元关口 日内涨幅为17.76%

    [2021-5-13 21:57:57]火币全球站数据显示,SNX短线上涨,突破23美元关口,现报23.001美元,日内涨幅达到17.76%,行情波动较大,请做好风险控制。 SNX突破10美元关口 日内涨幅为7.8%:火币全球站数据显示,SNX短线...

银河链

加密货币餐饮团购低价竞争不可持续

最近,各大网络餐饮平台出现了不少低价团购“大餐”活动。“1元吃甜品”“99元吃8个菜”吸引了许多消费者尝鲜,但到店后的真实体验却不尽如人意.

[0:15ms0-3:314ms