比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 區塊鏈 > Info

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊

Author:

Block

Time:2021/5/13 21:57:48

據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。

慢霧:Apple Store惡意釣魚程序可模仿正常應用程序,盜取賬號密碼以繞過2FA:7月25日消息,慢霧首席信息安全官23pds發推提醒用戶注意Apple ID出現的最新攻擊案例,其中Apple Store出現惡意釣魚程序,通過模仿正常應用程序盜取用戶賬號和密碼,然后攻擊者把自己的號碼加入雙重認證的信任號碼,控制賬號權限,用來繞過蘋果的2FA。“加密貨幣用戶務必注意,因為目前有不少用戶、錢包的備份方案是iCloud備份,一旦被攻擊,可能造成資產損失”。[2023/7/25 15:56:56]

慢霧升級Web3錢包安全審計項:金色財經報道,加密安全公司慢霧官方宣布升級Web3錢包安全審計項,具體包括針對瀏覽器擴展錢包的安全審計項、針對移動端和桌面端錢包的安全審計項,旨在盡可能地保證 Web3 錢包客戶端上的安全,降低加密貨幣資產被盜的風險。此外,慢霧安全團隊提出用戶交互過程的安全審計,包含:WYSIWYS(所見即所簽策略);AML 策略;anti-phishing 策略;pre-execution 策略等多個策略來抵御黑客的攻擊。[2023/6/6 21:19:11]

慢霧:Polkatrain 薅羊毛事故簡析:據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。[2021/4/5 19:46:39]

Eth1-Eth2合并開發者測試網再次啟動,官方希望運行復雜交易、強制分叉等

官方消息,protolambda第二次啟動Eth1-Eth2合并開發者測試網Nocturne,與首次Eth1-Eth2合并開發者測試網Steklo相同.

Block Chain:2021/5/12 21:54:28
韋氏評級:AAVE、UNI與SUSHI或不久迎來爆發期

5月12日,韋氏評級發推文表示,AAVE和UNI在下一階段的市場中是潛在的贏家,SUSHI正處于橫盤狀態。UNI阻力位在45美元,如果突破則會迎來爆發。與AAVE和UNI不同,SUSHI價格水平稍稍滯后,仍有很大的上...

Block Chain:2021/5/13 21:57:30
Bitfinex將上線Everest (ID),已開放充值業務

據Bitfinex官方公告,Bitfinex將上線ERC20代幣Everest(ID),已于北京時間5月12日17:00開放充值,并將于北京時間5月18日17:00開放ID交易,支持ID/USD和ID/BTC交易對.

Block Chain:2021/5/12 21:54:15
COMP突破800美元關口

歐易OKEx數據顯示,COMP短線上漲,突破800美元關口,現報800.07美元,日內跌幅達到7.99%,行情波動較大,請做好風險控制.

Block Chain:2021/5/13 21:57:44
ZEC突破350美元關口 日內漲幅為20.93%

火幣全球站數據顯示,ZEC短線上漲,突破350美元關口,現報350.01美元,日內漲幅達到20.93%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:54:36
UNI突破40美元關口 日內漲幅為7.19%

火幣全球站數據顯示,UNI短線上漲,突破40美元關口,現報40.0001美元,日內漲幅達到7.19%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:52:10
SportsIcon將發布巴西球星Roberto Carlos首個NFT項目

NFT體育平臺SportsIcon宣布,將于北京時間6月3日22點發布前巴西足球運動員Roberto Carlos首個NFT項目。該NFT將致敬其職業生涯中的關鍵時刻.

Block Chain:2021/5/13 21:58:03
YFI突破80000美元關口

歐易OKEx數據顯示,YFI短線上漲,突破80000美元關口,現報80046.0美元,日內漲幅達到56.55%,行情波動較大,請做好風險控制.

Block Chain:2021/5/12 21:51:06
OKB突破38美元關口 日內漲幅為5.55%

歐易OKEx數據顯示,OKB短線上漲,突破38美元關口,現報38.007美元,日內漲幅達到5.55%,行情波動較大,請做好風險控制.

Block Chain:2021/5/13 21:58:04
比特幣挖礦難度預計將提升至24.79T,增幅達20.3%

BTC.com網站顯示,比特幣挖礦難度將在7小時之后進行調整,預計難度將提升至24.79T,增幅達20.3%。值得一提的是,上一次比特幣挖礦難度調整超過20%的時間還是在2017年10月.

Block Chain:2021/5/13 21:57:03
LTC跌破340美元

火幣全球站數據顯示,LTC短線下跌,跌破340美元,現報339.91美元,日內跌幅達到5.33%,行情波動較大,請做好風險控制。分析 | LTC關鍵趨勢線附近震蕩 隨時有破位下行風險:據huobi行情顯示,LTC現報...

Block Chain:2021/5/13 21:55:54
區塊鏈游戲公司Big Time Studios宣布完成1030萬美元A輪融資

區塊鏈游戲公司Big Time Studios今日宣布完成1030萬美元的A輪融資.

Block Chain:2021/5/12 21:55:06
ads