買以太坊 買以太坊
Ctrl+D 買以太坊
ads

USD:經過安全審計的FSwap項目,黑客如何還能有機可乘?-ODAILY_FSW

Author:

Time:1900/1/1 0:00:00

前言

北京時間2022年6月13日,知道創宇區塊鏈安全實驗室監測到BSC鏈上的FSwap去中心化交易所項目遭到閃電貸攻擊,導致損失1751枚BNB約39萬美元。

知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。

基礎信息

FSwap是一個去中心化交易所項目,可實現對加密資產的鏈上高效清算和資產的跨鏈交易。

攻擊者地址:0x000c84c59385b64c3ea4d48cc3fca1f08f3abcfc

Matrixport戰略主管:經過分析此前BTC下跌與Mt Gox和美國政府錢包交易無關:金色財經報道,加密服務提供商Matrixport的研究和戰略主管Markus Thielen在社交媒體上表示,幾個小時前,比特幣因 “Mt Gox 和美國政府錢包正在進行交易”的消息而在幾分鐘內下跌了8%,經過反復分析了潛在的市場影響,我們認為這不是什么大事,市場已經清楚這些比特幣的最終分配。[2023/4/27 14:30:31]

攻擊合約:0x7437e7a923a5b467a197c6fae991f0f0ced9af57

tx:0xe75e30dafd865331e6a002d50effe084c21e413c96d4550d5e09cf647686fcbe

分析師:比特幣已經過度擴張,山寨幣季即將到來:加密貨幣策略師Nicholas Merten表示,比特幣已經過度擴張,隨著投資者將他們的利潤轉向領先的山寨幣,我們可能會看到流動性的轉變。他表示,自己正在關注以太坊(ETH/USD),并強調其距離歷史高點還很遠,他還指出,LTC將保持穩定的上升趨勢。盡管加密貨幣市場目前正在經歷一場調整,但Merten表示,山寨幣季即將到來。(The Daily Hodl)[2020/12/22 16:07:53]

FSwapPair合約:0x0d5F1226bd91b5582F6ED54DeeE739CAC49C37Db

動態 | 被盜加密交易所Cryptopia經過數月后終于重啟存取款業務:據chepicap消息,新西蘭加密貨幣交易所Cryptopia因此前遭黑客攻擊,資金已被凍結數月、且無法在該交易所存取款,該交易所于今日宣布,開啟比特幣、萊特幣(Litecoin)和狗狗幣(Dogecoin) 的存取款業務。隨著該公司繼續確保新的交易錢包安全,Cryptopia上個月開始逐步開放交易,每周都會增加交易對。自那以來,交易所成交量緩慢增長,目前日成交量約為20萬美元。Electroneum (ETN)仍然是Cryptopia上交易量最大的加密貨幣,在2017年的牛市中,ETN日交易量曾一度超過了1000 BTC。[2019/4/16]

漏洞分析

漏洞關鍵在于FSwapPair合約中的swap方法在每次交易計算手續費時會將pair合約中的儲備token當作手續費發送給feeto地址,這將會導致池子中的代幣數量減少,從而引起代幣價格上漲,攻擊者能夠從中套利。

攻擊流程

1、攻擊者使用閃電貸在BiSwap中貸款300萬枚BSC-USD代幣,并使用255萬枚BSC-USD代幣在Fswap中換取54萬余枚MC代幣;

2、隨后攻擊者在合約中反復多次貸-還閃電貸以此消耗池子中的MC代幣,使得池中中得MC代幣數量急劇減少,價格也迅速上漲;

3、攻擊者立刻在池子中置換手中的MC代幣獲取大量BSC-USD代幣;

4、攻擊者償還閃電貸,將剩余BSC-USD代幣進行swap,獲利1751枚BNB,最后自毀合約離場。

總結

本次攻擊事件核心是項目方誤將手續費收取方設定為pair合約而不是用戶本身,從而導致池子中的代幣數量能夠被消耗,發生套利風險。

建議項目方在編寫項目時應對函數中的手續費收取邏輯實現進行嚴格的審查,此處應該將手續費收取對象設置為用戶而不是pair合約。

在此提醒項目方發布項目后一定要將私鑰嚴密保管,謹防網絡釣魚。另外,近期各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:SWAPBSCFSWUSDAnchorSwapRocketBSCFSW價格usdn幣掛鉤

中幣交易所
BIT:一個月內上線多家主流交易所,TRX國際化與合規化迎來爆發式提速-ODAILY_TRX

墨菲定律告訴我們,事物處于不利的階段時,可能會面臨更多接踵而來的壞的事情,后疫情時代,中美脫鉤,年初股市的慘綠,同時令幣圈起起伏伏,一系列事件也讓處在浪潮前沿的加密機構積極尋求轉型之路.

1900/1/1 0:00:00
POLK:波卡生態中“驗證者”的常見問題解答-ODAILY_DOT

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
HAI:Chainlink VRF V2正式上線Polygon-ODAILY_AIN

自從Chainlink可驗證隨機函數去年在Polygon發布以來,已經成為了智能合約隨機數生成解決方案的行業標準.

1900/1/1 0:00:00
USD:Tether項目周報 (0523-0529)-ODAILY_TETOINU幣

Tether推出新的穩定幣MXNT,價格與墨西哥比索掛鉤Tether宣布推出與墨西哥比索1:1掛鉤的新穩定幣MXNT,標志著其進入拉丁美洲市場.

1900/1/1 0:00:00
ACK:DAOrayaki獨家對話Dora:如何解決去中心化治理中的隱私及共謀問題-ODAILY_Blacksmith Token

原文作者:EricZhang過去兩年,去中心化治理中的隱私及共謀問題被頻繁提及,相對于“操縱”和“女巫攻擊”這兩大挑戰來說,隱私及共謀也是較難解決的問題.

1900/1/1 0:00:00
NAR:DAOrayaki:為什么Web3需要ZK身份?-ODAILY_StarkMeta

原文作者:0xPARC 原文標題:ZKIdentity:WhyandHow(Part1)這篇文章是作為系列文章中的第一篇,介紹了為什么密碼學的進步對于實現新的身份基元如此重要.

1900/1/1 0:00:00
ads