加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊

Author:

Block

Time:2021/5/13 21:57:48

據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。

慢霧創始人:網傳MetaMask發生大規模被盜事件并不屬實:4月18日消息,針對社區傳言 MetaMask 不安全的言論,慢霧創始人余弦表示,今日 MetaMask 錢包開發人員 Taylor Monahan 的一條盜幣攻擊長推文(thread)在加密社區廣泛傳播,但實際其并未特指是 MetaMask 存在漏洞導致,唯一共同點是在 2014 年-2022 年期間創建密鑰。有人沒仔細看 Taylor 這個 thread,開始傳播 MetaMask 不安全的謠言,煽風點火讓大家棄用 MetaMask。可見大家是多么的容易恐慌,也有人在帶節奏,平時養好安全習慣才是關鍵。[2023/4/18 14:11:29]

慢霧:LendHub疑似被攻擊損失近600萬美金,1100枚ETH已轉移到Tornado Cash:金色財經報道,據慢霧區情報,HECO生態跨鏈借貸平臺LendHub疑似被攻擊,主要黑客獲利地址為0x9d01..ab03。黑客于1月12日從Tornado.Cash接收100ETH后,將部分資金跨鏈到Heco鏈展開攻擊后獲利,后使用多個平臺(如TransitSwap、Multichain、Uniswap、Curve和OptimismBridge)跨鏈或兌換被盜資金。截至目前,黑客已分11筆共轉1,100ETH到Tornado.Cash。被攻擊的具體原因尚待分析,慢霧安全團隊將持續跟進此事件。[2023/1/13 11:10:43]

慢霧:2021年上半年共發生78起區塊鏈安全事件,總損失金額超17億美元:據慢霧區塊鏈被黑事件檔案庫統計,2021年上半年,整個區塊鏈生態共發生78起較為著名的安全事件,涉及DeFi安全50起、錢包安全2起,公鏈安全3起,交易所安全6起,其他安全相關17起,其中以太坊上27起,幣安智能鏈(BSC)上22起,Polygon上2起,火幣生態鏈(HECO)、波卡生態、EOS上各1起,總損失金額超17億美元(按事件發生時幣價計算)。

經慢霧AML對涉事資金追蹤分析發現,約60%的資金被攻擊者轉入混幣平臺,約30%的資金被轉入交易所。慢霧安全團隊在此建議,用戶應增強安全意識,提高警惕,選擇經過安全審計的可靠項目參與;項目方應不斷提升自身的安全系數,通過專業安全審計機構的審計后才上線,避免損失;各交易所應加大反洗錢監管力度,進一步打擊利用加密資產交易的洗錢等違規行為。[2021/7/1 0:20:42]

美股區塊鏈板塊盤前大跌,Marathon Patent跌超15%

美股區塊鏈板塊盤前大跌,Marathon Patent跌超15%,Riot Blockchain跌超12%,微策略、嘉楠科技跌超8%,Coinbase跌5%。美股區塊鏈概念股普遍收跌:今日美股收盤,美股區塊鏈概念股普...

Block Chain:2021/5/13 21:58:12
Solana(SOL)將于5月13日16時上線ZBG

據ZBG官方消息,Solana(SOL)已于5月12日16時開啟充值和提幣服務。并將于5月13日16時開啟SOL/USDT交易對.

Block Chain:2021/5/13 21:57:59
Bitstamp CEO:加密行業的關鍵時刻來臨,加密貨幣正在走向大眾市場

加密交易所Bitstamp首席執行官Julian Sawyer表示,我們正處于加密行業的關鍵時刻。加密貨幣正在從加密世界走向大眾市場,大街上的人們現在正在談論加密貨幣、比特幣和以太坊.

Block Chain:2021/5/12 21:55:26
貨幣市場預測英國央行將在2022年9月前加息至0.25%

貨幣市場預測英國央行將在2022年9月前加息至0.25%。 (金十)游戲驛站擬進軍NFT和加密貨幣市場,股價盤后上漲27%:金色財經報道,游戲驛站盤后跳漲20%.

Block Chain:2021/5/12 21:55:20
外媒:一名高盛高管投資狗狗幣獲利數百萬美元后辭職

據Bitcoin.com消息,高盛(Goldman)英國董事總經理Aziz McMahon已經從高盛辭職。高盛證實了McMahon的離職,但沒有提供離職原因.

Block Chain:2021/5/12 21:52:07
DOGE跌破0.5美元關口 日內跌幅為4.81%

歐易OKEx數據顯示,DOGE短線下跌,跌破0.5美元關口,現報0.499695美元,日內跌幅達到4.81%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:53:49
FIL跌破90美元關口 日內跌幅為35%

火幣全球站數據顯示,FIL短線下跌,跌破90美元關口,現報89.7368美元,日內跌幅達到35%,行情波動較大,請做好風險控制.

Block Chain:2021/5/13 21:56:23
英國央行首席經濟學家:是時候開始收緊政策 以避免通脹泛濫

英國央行首席經濟學家霍爾丹:現在是時候開始收緊政策,以避免未來出現通脹泛濫的風險。 (金十)英國央行副行長:數字貨幣可能對防止銀行破產起到保護作用:金色財經報道,英國央行副行長坎利夫表示,數字貨幣可能對防止銀行破產起...

Block Chain:2021/5/13 21:56:07
YFI突破71000美元關口 日內漲幅為28.94%

歐易OKEx數據顯示,YFI短線上漲,突破71000美元關口,現報71001.0美元,日內漲幅達到28.94%,行情波動較大,請做好風險控制.

Block Chain:2021/5/11 21:50:10
Dogfood已上線PancakeSwap交易所

據官方消息,由海外狗狗愛好者社區聯合發行的NFT概念幣狗糧Dogfood(DOGF)已上線BSC鏈上的PancakeSwap交易所。據了解,代幣的10%將空投給持有DOGE、SHIB、BNB的用戶.

Block Chain:2021/5/12 21:50:47
YFI跌破70000美元關口 日內跌幅為12.33%

歐易OKEx數據顯示,YFI短線下跌,跌破70000美元關口,現報69941.0美元,日內跌幅達到12.33%,行情波動較大,請做好風險控制.

Block Chain:2021/5/13 21:56:31
特斯拉CEO:正在考慮使用能源消耗更低的加密貨幣

金色財經報道,特斯拉CEO埃隆·馬斯克在推特稱,特斯拉正在考慮使用能源消耗更低的加密貨幣。對比特幣對環境造成影響表示擔憂.

Block Chain:2021/5/13 21:56:10
ads