加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析

Author:

Block

Time:2021/5/8 21:37:37

據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。

慢霧:7月3日至7月7日期間?Web3生態因安全問題損失近1.3億美元:7月10日消息,慢霧發推稱,自7月3日至7月7日,Web3生態因安全問題遭遇攻擊損失128,419,000美元,包括Encryption AI、AzukiDao、NFT Trader、MIKE&SID、Bryan Pellegrino、Aptos Foundation、Multichain、CivFund。其中,Multichain被攻擊損失1.26億美元。[2023/7/10 10:12:36]

慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。

MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。

慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]

動態 | 慢霧: 警惕利用EOS及EOS上Token的提幣功能惡意挖礦:近期由于EIDOS空投導致EOS主網CPU資源十分緊張,有攻擊者開始利用交易所/DApp提幣功能惡意挖礦,請交易所/DApp在處理EOS及EOS上Token的提幣時,注意檢查用戶提幣地址是否是合約賬號,建議暫時先禁止提幣到合約賬號,避免被攻擊導致平臺提幣錢包的CPU資源被惡意消耗。同時,需要注意部分交易所的EOS充值錢包地址也是合約賬號,需要設置白名單避免影響正常用戶的提幣操作。[2019/11/6]

DEX聚合器1inch宣布集成UniSwap V3

5月7日消息,DEX聚合器1inch發推宣布集成UniSwap V3.

Block Chain:2021/5/7 21:34:52
數字人民幣子錢包新增三個阿里系商戶,網商銀行錢包可開通

5月7日,數字人民幣App再次迎來更新,此前在錢包運營機構中一直呈現灰色狀態的“網商銀行”目前已經被“點亮”。與此同時,數字人民幣App中的子錢包商戶也進行了更新,包括餓了么、盒馬鮮生、天貓超市在內的三個阿里系商戶全...

Block Chain:2021/5/7 21:34:50
Layer2匿名交易協議ZKCHAOS將在5月中旬進行雙重IDO

據官方消息,Layer2匿名交易協議ZKCHAOS將在5月中旬,在BSC Station和Bounce進行雙重IDO。IDO價格為0.25美元,硬頂為25萬美元,IDO代幣占到總量的1%.

Block Chain:2021/5/8 21:39:17
SBF:FTX對邁阿密熱火隊體育場的贊助長達19年

據Decrypt推特消息,在Ethereal峰會上,FTX聯合創始人SBF證實,FTX對邁阿密熱火隊體育場的贊助是一項為期19年的交易。此前消息,FTX將用1.35億美元的價格獲得邁阿密熱火籃球館冠名權.

Block Chain:2021/5/8 21:36:03
美股三大指數走高,納指漲幅擴大至1%

行情顯示,美股三大指數走高,納指漲幅擴大至1%。美股三大指數集體收漲,標普500指數漲1.22%:金色財經報道,美股三大指數集體收漲,納指漲1.45%,上半年累漲31.73%;標普500指數漲1.22%,上半年累漲1...

Block Chain:2021/5/7 21:35:30
歐易OKEx已開放SHIB交易,日內漲幅15.38%

5月8日,歐易OKEx官方公告宣布上線Shiba Inu (SHIB),13:40開啟SHIB/USDT市場交易,并且將于5月10日18:00開放提現.

Block Chain:2021/5/8 21:37:39
CoinWind已于今日16:10在BSC和HECO鏈各增加了10萬枚DOT額度

據官方消息,DeFi智能單幣挖礦金融平臺CoinWind已于今日16:10在BSC和HECO鏈各增加了10萬枚DOT額度。截止目前,CoinWind總鎖倉量已突破29.4億美金.

Block Chain:2021/5/8 21:38:04
興業證券:比特幣暴漲背后主因是美聯儲不斷擴表和赤字貨幣化上癮

興業證券首席策略師張憶東在《今年二季度是黃金的做多窗口期》報告中指出,展望二季度做多黃金——實際利率受壓+相對數字貨幣落后補漲。美國二季度實際利率被壓制,將驅動黃金反彈.

Block Chain:2021/5/10 21:41:43
Qtum通脹率9月份將減半至0.5%

Qtum聯合創始人Patrick Dai發推稱,Qtum通脹率約為1%,遠低于BTC和ETH,9月份將減半至0.5%.

Block Chain:2021/5/9 21:41:10
Bitfarms獲準在納斯達克全球市場上市

金色財經報道,加拿大比特幣礦商Bitfarms獲準在納斯達克全球市場上市,股票代碼為BITF.

Block Chain:2021/5/8 21:36:23
ETC突破130美元關口 日內漲幅為18.83%

火幣全球站數據顯示,ETC短線上漲,突破130美元關口,現報131.4042美元,日內漲幅達到18.83%,行情波動較大,請做好風險控制.

Block Chain:2021/5/9 21:39:28
BAGS突破150美元關口

火幣全球站數據顯示,BAGS短線上漲,突破150美元關口,現報150.2285美元,日內漲幅達到0.15%,行情波動較大,請做好風險控制.

Block Chain:2021/5/10 21:41:57
ads