BTC/HKD+1.93%
ETH/HKD+1.75%
LTC/HKD+1.66%
ADA/HKD+1.46%
SOL/HKD+2.02%
XRP/HKD+2.14%據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。
本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。
一)xBNTa 合約攻擊分析
1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。
2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的
3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。
二)xSNXa 合約攻擊分析
1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。
2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取
3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。
總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。
慢霧:BSC鏈上項目BXH遭受攻擊分析:10月30日消息,據慢霧區情報,2021年10月30日,幣安智能鏈上(BSC)去中心化交易協議BXH項目遭受攻擊,被盜約1.3億美金。經慢霧安全團隊分析,黑客于27日13時(UTC)部署了攻擊合約0x8877,接著在29日08時(UTC)BXH項目管理錢包地址0x5614通過grantRole賦予攻擊合約0x8877管理權限。30日03時(UTC)攻擊者通過攻擊合約0x8877的權限從BXH策略池資金庫中將其管理的資產轉出。30日04時(UTC)0x5614暫停了資金庫。因此BXH本次被盜是由于其管理權限被惡意的修改,導致攻擊者利用此權限轉移了項目資產。[2021/10/30 6:22:02]
OneSwap智能合約代碼通過慢霧、成都鏈安、PeckShield安全審計:據海外媒體消息,OneSwap已9月6日順利通過智能合約代碼安全審計,此次審計工作由三家業內知名的安全公司慢霧科技,派盾PeckShield,成都鏈安完成。在審計過程中,三家獨立的審計團隊采取自身獨特的策略對OneSwap智能合約代碼進行全方位開展代碼審計工作,以最大程度確保及時發現漏洞。
審計團隊分別從攻擊漏洞測試、合約復雜度分析、代碼通用性、鏈上數據安全、代碼邏輯等方面對OneSwap智能合約代碼進行全方位的測試分析。OneSwap智能合約代碼均符合三家安全公司的安全審核標準,審計中發現的問題目前都已解決或正在解決中。
OneSwap是一個基于智能合約的完全去中心化的交易協議,在CFMM模型的基礎之上引入鏈上訂單簿來改善AMM用戶的交易體驗。上幣無需許可,可支持自動化做市、支持掛單挖礦、流動性挖礦和交易挖礦。據官方消息,Oneswap將在2020年9月7日正式上線并開啟公測。[2020/9/7]
慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[2020/5/23]
5月11日,基于以太坊Layer2的ID0平臺Scaleswap宣布,網絡安全公司Hacken對Scaleswap智能合約代碼的安全審查已結束,并于審查結果中給出了well-secured(完全可靠)的最高評價.
Block Chain:2021/5/12 21:52:44據最新消息,TRC20-USDT流通量已突破309億枚,獨立地址數已突破422萬.
Block Chain:2021/5/13 21:57:12以太坊創始人 Vitalik Buterin 在 Uniswap 治理論壇發起提案討論,建議 Uniswap 能夠為 ETH/USD 提供預言價格數據,以及提議 UNI 成為預言機代幣.
Block Chain:2021/5/12 21:53:03歐易OKEx數據顯示,ATOM短線上漲,突破25美元關口,現報25.012美元,日內跌幅達到7.8%,行情波動較大,請做好風險控制.
Block Chain:2021/5/13 21:57:40火幣全球站數據顯示,HT短線上漲,突破38美元關口,現報38.0024美元,日內漲幅達到12.02%,行情波動較大,請做好風險控制.
Block Chain:2021/5/12 21:54:46金色財經報道,去中心化交易所Slingshot已選擇在Polygon上推出。Slingshot首席執行官Clinton Bembry表示,該DEX已在以太坊和Polygon上內測了幾個月,但是今天的發布只限于Poly...
Block Chain:2021/5/13 21:55:33火幣全球站數據顯示,BSV短線上漲,突破400美元關口,現報400.1346美元,日內漲幅達到2.44%,行情波動較大,請做好風險控制.
Block Chain:2021/5/12 21:51:22金色財經報道,根據周三的公告,ConsenSys的Infura和Truffle工具添加了對以太坊擴容項目Polygon(以前稱為Matic)的支持.
Block Chain:2021/5/13 21:55:43據官方公告,根據Spendcoin官方計劃,SPND已按照1000:1的比例置換為STRK。歐易OKEx已經為平臺SPND持有用戶將SPND按照?1000SPND?: 1STRK?的比例轉換為STRK代幣.
Block Chain:2021/5/12 21:53:31據ZG.COM官方公告,DeFi挖礦寶第一期USDT產品已提前售罄,第二期活動將于2021年5月13日12:00上線.
Block Chain:2021/5/12 21:53:32截至5月13日11:30,根據歐易OKEx交易大數據,BTC合約多空持倉人數比為1.60,市場做多人數占高;季度合約基差在500美元上方,永續合約資金費率為負,交割及永續合約持倉總量為21.87億美元.
Block Chain:2021/5/13 21:57:34電商巨頭eBay將允許在該平臺銷售NFT。該公司表示,在短期內,將向符合eBay標準的賣方提供NFT庫存,用戶未來將來看到有關購買和出售NFT的計劃、政策和工具,將涵蓋更廣泛的類別.
Block Chain:2021/5/12 21:50:28