比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > BNB > Info

區塊鏈:經過安全審計的FSwap項目,黑客如何還能有機可乘?

Author:

Time:1900/1/1 0:00:00

前言

北京時間2022年6月13日,知道創宇區塊鏈安全實驗室?監測到BSC鏈上的FSwap去中心化交易所項目遭到閃電貸攻擊,導致損失1751枚BNB約39萬美元。

知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

基礎信息

FSwap是一個去中心化交易所項目,可實現對加密資產的鏈上高效清算和資產的跨鏈交易。

Osmosis區塊鏈計劃在今天24:00重啟網絡,并使用經過全面測試的新版本:6月12日消息,Cosmos 生態 Osmosis 區塊鏈計劃在北京時間今天 24:00 重新啟動區塊鏈網絡,并使用經過全面測試的新版本。前 5 個區塊將是「Epoch 區塊」,在停機期間提供獎勵,此外由于連續的「Epoch 區塊」,正常區塊的處理可能需要在重啟后 90 分鐘開始。

此前報道,6 月 8 日 Osmosis 區塊鏈停止進行緊急維護,漏洞損失規模可能為 500 萬美元左右。[2022/6/12 4:20:35]

攻擊者地址:0x000c84c59385b64c3ea4d48cc3fca1f08f3abcfc

聲音 | 央行副行長:經過各部門四年來的努力,避免了一場大規模虛擬資產泡沫風險:12月17日,以“金融科技助力現代金融體系建設”為主題的2019第三屆中國互聯網金融論壇在京召開。中國人民銀行副行長潘功勝因故未能到場,由中國人民銀行金融市場司司長鄒瀾代為致辭。央行副行長潘功勝在致辭稿中指出,2016年以來,在黨中央、國務院的領導下,人民銀行牽頭十七個部門和各級政府開展互聯網風險專項整治,經過各部門、各地四年來的努力,目前整治工作取得了實質性成效。例如,果斷出手打擊虛擬貨幣投機炒作,避免了一場大規模虛擬資產泡沫風險。此外,虛擬貨幣交易平臺、代幣發行融資、無牌網絡資管業務、互聯網外匯按金交易明令禁止,劃清了底線。(新浪財經)[2019/12/17]

攻擊合約:0x7437e7a923a5b467a197c6fae991f0f0ced9af57

聲音 | 小牛資本管理集團董事長:區塊鏈上半場已經過了:據財經網報道,在主題為“共享全球智慧 引領未來科技”的世界科技創新論壇上,小牛資本管理集團董事長彭鐵表示:現在說區塊鏈上半場已經過了,現在已經是下半場了。面對金融科技的時候一定要冷靜,不要追趕太快,看著它怎么用好它,有條件了去參與一些東西去,是最好的。[2018/8/12]

tx:0xe75e30dafd865331e6a002d50effe084c21e413c96d4550d5e09cf647686fcbe

FSwapPair合約:0x0d5F1226bd91b5582F6ED54DeeE739CAC49C37Db

漏洞分析

漏洞關鍵在于FSwapPair合約中的swap方法在每次交易計算手續費時會將pair合約中的儲備token當作手續費發送給feeto地址,這將會導致池子中的代幣數量減少,從而引起代幣價格上漲,攻擊者能夠從中套利。

攻擊流程

1、攻擊者使用閃電貸在BiSwap中貸款300萬枚BSC-USD代幣,并使用255萬枚BSC-USD代幣在Fswap中換取54萬余枚MC代幣;

2、隨后攻擊者在合約中反復多次貸-還閃電貸以此消耗池子中的MC代幣,使得池中中得MC代幣數量急劇減少,價格也迅速上漲;

3、攻擊者立刻在池子中置換手中的MC代幣獲取大量BSC-USD代幣;

4、攻擊者償還閃電貸,將剩余BSC-USD代幣進行swap,獲利1751枚BNB,最后自毀合約離場。

總結

本次攻擊事件核心是項目方誤將手續費收取方設定為pair合約而不是用戶本身,從而導致池子中的代幣數量能夠被消耗,發生套利風險。

建議項目方在編寫項目時應對函數中的手續費收取邏輯實現進行嚴格的審查,此處應該將手續費收取對象設置為用戶而不是pair合約。

在此提醒項目方發布項目后一定要將私鑰嚴密保管,謹防網絡釣魚。另外,近期各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:區塊鏈SWAPBSCAIR什么是區塊鏈技術NetswapBSCV價格fair幣創始人

BNB
BTC:盤中寶——美聯儲激進加息,加密市場恐慌情緒彌漫

受美聯儲利率決議影響,周三各大資產急劇波動。決議公布后,美元拉漲,黃金高位回落,美債收益率跌幅收窄.

1900/1/1 0:00:00
MET:ZT將下架部分幣種

親愛的ZT用戶: 為給用戶提供更好的交易體驗,ZT會對已上線項目進行嚴格審查,根據項目下架規則,ZT決定對HERO,PIT,SILO,SEA,METAPETS,PEX,HI,TMT,RDR.

1900/1/1 0:00:00
EFI:虎符Hoo推出掛單理財活動 最高APY 200%

最新消息,虎符交易所Hoo已于6月15日上線「掛單理財」活動,支持掛單未成交用戶賺取收益。官方介紹,Hoo「掛單理財」是針對用戶未成交掛單進行激勵的一種創新交易活動,此次活動將開放三個交易對BT.

1900/1/1 0:00:00
DAO:ZT JINGAN板即將上線DHE,DGE,DSX,CHB1

親愛的ZT用戶: ZTJINGAN板即將上線DHE,DGE,DSX,CHB1,並開啟DHE/YPT,DGE/YPT,DSX/YPT,CHB1/YPT交易對.

1900/1/1 0:00:00
ETH:stETH 池已經完全耗盡了

lamedaResearch和三箭資本等大型機構投資者使用交易池來拋售他們的“stETH”代幣,但該池現在已完全耗盡且極度不平衡,可能會困住散戶投資者以及陷入困境的加密貨幣貸方攝氏度.

1900/1/1 0:00:00
PIGGY:WePiggy — DeFi 底層資產借貸市場協議

WePiggy是什么? WePiggy是一個開源,非托管的加密資產借貸市場協議。在WePiggy的市場上,用戶可存入特定的加密資產賺取利息,也可以支付一定的利息借取某種加密資產.

1900/1/1 0:00:00
ads