買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 區塊鏈 > Info

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊

Author:

Block

Time:2021/5/13 21:57:48

據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。

慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取:12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1. Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native Token兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標 Router是否在協議的白名單中。

2. 經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

3. 不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

4. 惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。[2022/12/26 22:07:00]

聲音 | 慢霧分析:以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功:據慢霧實時監測以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功。目前通過 Geth 和 Parity 節點觀察到在區塊高度 7280000 之后出塊穩定,說明以太坊硬分叉已經成功,中間由于最后五分鐘用戶訪問量過大導致 Etherscan 和 ethdevops 網站無法訪問,說明大家還是很關注本次以太坊升級的。同時慢霧也提醒大家不要過于激動,分叉是成功了,未來會遇到什么問題目前都是不確定的,希望大家繼續保持關注。[2019/3/1]

聲音 | 慢霧預警:ETC可能發生51%攻擊:據慢霧區消息,Ethereum Classic(ETC) 疑似發生51%攻擊,有不少區塊發生回滾;但是Ethereum Classic官方說沒什么問題。出于謹慎的態度,請相關交易所和個人注意關注,及時避險。[2019/1/7]

美國10年期國債收益率站上1.7%

美國10年期國債收益率站上1.7%,為4月13日以來首次。美國10年期國債收益率上升6個基點:行情顯示,美國10年期國債收益率上升6個基點,至2.88%,市場對美聯儲加息的押注增加.

Block Chain:2021/5/13 21:56:15
比特礦業BTCM獲納入MSCI中國小型股指數

5月12日消息,國際指數編制公司MSCI今早公布5月指數季度調整結果。其中,比特礦業(BTCM.US)獲納入MSCI中國小型股指數,將于5月27日收盤后生效.

Block Chain:2021/5/12 21:53:12
Osasion歐賽公鏈已完成Layer1擴容協議NUT-2912部署

據Osasion歐賽最新消息,Osasion公鏈正式部署Non-standard radius Unlimited Subtree(非標準半徑的無限子樹),簡稱:NUT-2912協議(堅果協議).

Block Chain:2021/5/13 21:57:42
BiKi ETF專區SUSHI3L/USDT今日最高漲幅64.88%

據BiKi平臺ETF專區行情顯示,截至今日11:00,ETF3L專區SUSHI3L/USDT今日最高漲幅64.88%,現凈值7.1065; LRC3L/USDT今日最高漲幅63.69%.

Block Chain:2021/5/12 21:52:15
CBOEX已上線止盈止損功能

據官方消息,CBOEX已上線止盈止損功能。該功能將使用戶交易體驗更加流暢輕松,且不用實時盯盤,幫助用戶在市場行情波動情況下及時止盈止損,并在不利的市場條件下將風險降至最低.

Block Chain:2021/5/13 21:58:15
美國投資研究公司:Coinbase股票價格可能跌至100美元

根據美國投資研究公司New Constructs的數據,Coinbase的股票價格可能跌至100美元或更低,原因是該公司不太可能達到未來的盈利預期.

Block Chain:2021/5/12 21:53:11
“特斯拉接受狗狗幣支付”獲得77.9%投票者支持

昨日,特斯拉CEO馬斯克在推特上發起一項“是否希望特斯拉接受狗狗幣Doge支付?”的投票,當前已收集了36萬多人投票,距離結束還有8小時,投票數據顯示,77.9%的投票者支持特斯拉接受狗狗幣支付,22.1%的投票者反...

Block Chain:2021/5/12 21:51:24
末日博士:比特幣缺乏實用性 泡沫終將破裂

美國經濟學家“末日博士”魯比尼(Nouriel Roubini)再度對虛擬貨幣開炮。魯比尼表示,無論多少機構投資將虛擬貨幣視為價值存儲,比特幣永遠也不會成為“數位黃金”,比特幣缺乏實用性和使用案例.

Block Chain:2021/5/12 21:50:49
Crypto Quant CEO:ETH交易所持有量減少,加劇賣方流動性緊縮

Crypto Quant首席執行官Ki Young Ju剛剛發推稱,與比特幣不同,ETH在衍生品/現貨交易所的持有量都在減少,加劇了賣方的流動性緊縮。以太坊生態系統及其可用性使得ETH離開了中心化交易所.

Block Chain:2021/5/12 21:52:21
BTC跌破55500美元

火幣全球站數據顯示,BTC短線下跌,跌破55500美元,現報55488.52美元,日內跌幅達到1%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:55:16
加密貨幣交易所Bitrue啟動5000萬美元的風投基金

金色財經報道,加密貨幣交易所Bitrue宣布啟動風投基金,以支持早期產品。該項目獲得的初始資金為5000萬美元。基金中有70%將以Tether(USDT)穩定幣的形式提供.

Block Chain:2021/5/12 21:50:28
數據:以太坊上穩定幣流通量突破600億美元,年內增幅達187%

據歐科云鏈OKLink數據顯示,截至今日10時,以太坊上穩定幣流通量為603.1億美元,首次突破600億美元,年內增幅達187%.

Block Chain:2021/5/12 21:51:58
ads