• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 深度
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

慢雾:解析Avalanche 链上Zabu Finance被黑事件

慢雾科技慢雾科技  •  2021-09-14
据慢雾区消息, 2021 年 9 月 12 日,Avalanche 上 Zabu Finance 项目遭受闪电贷攻击,慢雾安全团队第一时间介入分析,并将分析结果分享如下。

据慢雾区消息, 2021 年 9 月 12 日,Avalanche 上 Zabu Finance 项目遭受闪电贷攻击,慢雾安全团队第一时间介入分析,并将分析结果分享如下。

相关信息

Zabu Finance 是 Avalanche 上的下一代去中心化金融 (DeFi) 项目。Zabu Finance 成熟的生态系统包括收益聚合、收益耕作、抵押、筹款。

以下是本次攻击涉及的具体地址:

攻击流程

1、攻击者首先创建两个攻击合约,随后通过攻击合约 1 在 Pangolin 将 WAVAX 兑换成 SPORE 代币,并将获得的 SPORE 代币抵押至 ZABUFarm 合约中,为后续获取 ZABU 代币奖励做准备。2、攻击者通过攻击合约 2 从 Pangolin 闪电贷借出 SPORE 代币,随后开始不断的使用 SPORE 代币在 ZABUFarm 合约中进行`抵押/提现`操作。由于 SPORE 代币在转账过程中需要收取一定的手续费 (SPORE 合约收取),而 ZABUFarm 合约实际接收到的 SPORE 代币数量是小于攻击者传入的抵押数量的。分析中我们注意到 ZABUFarm 合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但 ZABUFarm 合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时 ZABUFarm 合约实际接收到的 SPORE 代币数量小于攻击者在提现时 ZABUFarm 合约转出给攻击者的代币数量。3、攻击者正是利用了 ZABUFarm 合约与 SPORE 代币兼容性问题导致的记账缺陷,从而不断通过抵押/提现操作将 ZABUFarm 合约中的 SPORE 资金消耗至一个极低的数值。而 ZABUFarm 合约的抵押奖励正是通过累积的区块奖励除合约中抵押的 SPORE 代币总量参与计算的,因此当 ZABUFarm 合约中的 SPORE 代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。4、攻击者通过先前已在 ZABUFarm 中有进行抵押的攻击合约 1 获取了大量的 ZABU 代币奖励,随后便对 ZABU 代币进行了抛售。

MistTrack 分析过程

慢雾 AML 团队分析统计,本次攻击黑客获利约 60 万美元。

资金流向分析

慢雾 AML 旗下 MistTrack 反洗钱追踪系统分析发现,以太坊上的攻击者地址 (0x9ed...f86) 初始资金来自混币平台 Tornado.Cash 转入的 31 ETH。

接着,将 30 WETH 跨链到 Avalanche。

攻击者在 Avalanche 上分别创建了攻击合约 1 和 2。

接着,攻击者通过攻击合约 1 将 WAVAX 兑换为 SPORE,并将 SPORE 抵押到 ZABUFarm 合约中。

攻击者通过攻击合约 2 从 Pangolin 闪电贷借出 SPORE 代币,随后多次在 ZABUFarm 合约中进行抵押/提现操作。

在获利后,攻击者将获利的约 45 亿 ZABU 代币多次兑换为 WAVAX 代币,再将 WAVAX 代币兑换为 201 WETH.e。

接着,攻击者将获利的 WETH.e 跨链到以太坊。

没有任何停歇,攻击者直接将获利资金通过 Tornado.Cash 转出。

经过以上分析,可以认为攻击者是较为专业的,毫不含糊地直接从 Tornado.Cash 转入初始资金,最后又通过 Tornado.Cash 顺利将获利资金转出。

总结

此次攻击是由于 Zabu Finance 的抵押模型与 SPORE 代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 0
Avalanche

扫一扫,分享到微信

相关推荐

iZUMi Research 万字报告:DeFi 流动性的现状及未来展望 深度

iZUMi Research 万字报告:DeFi 流动性的现状及未来展望

Foresight News 2022-04-16 深度
DeFi以太坊UniswapConvexCurveNFTSushiSwapTokemakCompoundBNB ChainAvalanchePolygonAMMSolana
为解决如何提升链上流动性的资本效率以及如何更好的引导和管理流动性这两个问题,各式各样的创新性 DeFi 项目应运而生。
Terra与雪崩协议两大创始人对话:平行宇宙的交汇 深度

Terra与雪崩协议两大创始人对话:平行宇宙的交汇

区块律动 2022-04-16 深度
TerraAvalanche
这将是两个平行宇宙,Terra宇宙与Avalanche宇宙的结合,两种不同的知识、技术融合在一起,创造出真正适合Crypto领域的东西。
2022会是游戏的应用链元年吗? 深度

2022会是游戏的应用链元年吗?

区块律动 2022-04-07 深度
AvalancheTerraCosmos
安全性和可扩展性是加密领域面临的最大挑战之一,这一挑战同样也适用于区块链游戏。

碳链快讯更多 ›

2022-05-25

富达比特币指数基金推出近两年吸金超1.25亿美元

2022-05-25

淘宝618将上线元宇宙购物,3D空间画面首次曝光

2022-05-24

Uniswap累计交易量突破1万亿美元

2022-05-24

马斯克:希望加密货币能够提高货币核心的效率

2022-05-24

​DeFi初创公司Common完成2000万美元融资,Spark Capital等参投

2022-05-24

NFT市场Bubblehouse完成900万美元种子轮融资,Cassius Family领投

2022-05-24

由Coinbase发起的加密反洗钱联盟TRUST成员已增至36家

2022-05-24

达利欧:比特币开始在我的投资组合中占据一席之地

2022-05-24

欧央行调查:10%的欧元区家庭拥有加密资产

2022-05-24

区块链碳信用交易平台Flowcarbon完成7000万美元融资,a16z领投

2022-05-24

灰度CEO:最近的加密货币抛售现象并没有阻止投资者

2022-05-24

欧洲央行:若加密增长趋势持续,将对金融稳定构成风险

2022-05-24

4名95后倒卖USDT洗钱3800万元,被判帮信罪且获刑

2022-05-24

加密货币做市商PlatinX Technology完成500万美元融资

2022-05-24

韩国国会将于下半年举行关于保护虚拟资产投资者的听证会

2022-05-24

综合虚拟服务运营商超次元完成数千万元A轮融资,声网Agora等参投

2022-05-24

数字证券交易平台ADDX完成5800万美元Pre-B轮融资,UOB等参投

2022-05-24

加密对冲基金Hedonova获Chemie-Tech DMCC 1840万美元A1轮融资

2022-05-24

巴西房地产商Gafisa宣布接受加密货币支付

2022-05-24

IMF和法国央行:未来三到五年内将出现更多CBDC

2022-05-24

经合组织正试图引入新规,以防止加密货币被用于在税收中藏匿资产

2022-05-24

IMF总裁:缺乏资产支持的稳定币是“金字塔计划”,最终将分崩离析

2022-05-24

彭博社分析师:Coinbase今年预计将亏损约14亿美元

2022-05-24

外媒:韩国警方正采取行动以寻求冻结LFG资产

2022-05-23

Tether:我们与Terra完全不同,且拥有足够的储备维持USDT稳定

2022-05-23

FTX将收购券商交易初创公司,目前仍处于初期阶段

2022-05-23

NBA巨星魔术师约翰逊发布个人NFT系列

2022-05-23

CoinDesk将在Polygon上发行新的DESK代币

2022-05-23

链游The Unfettered完成250万美元融资,Animoca Brands参投

2022-05-23

美联储调查:去年有12%的美国成年人使用加密货币

2022-05-23

电商巨头eBay首次发行NFT

2022-05-23

瑞银CEO:将于明天在新加坡推出数字财富产品Circle One

2022-05-23

市场消息:游戏驿站推出加密货币和NFT钱包

2022-05-23

三井住友信托将与Bitbank成立合资企业,为机构投资者提供数字资产托管服务

2022-05-23

GameFi平台GEMS获得GEM Group 5000万美元投资承诺

2022-05-23

美国首例加密货币刑事制裁案:向制裁国家发送1000万美元比特币

2022-05-23

法国巴黎银行加入摩根大通的区块链网络Onyx进行固定收益交易

2022-05-23

厦门“元宇宙产业人才基地”揭牌

2022-05-23

恒生指数宣布推出恒生中国元宇宙指数

2022-05-23

CV VC将推出非洲区块链投资基金,拟筹资1000万-5000万美元

2022-05-23

奢侈品牌巴黎世家将在美国提供加密货币支付方式

2022-05-23

吉宏股份参与设立元宇宙股权投资基金,深交所要求其说明是否蹭元宇宙热点概念

2022-05-23

华谊兄弟与华胜天成达成战略合作,发力元宇宙内容赛道

2022-05-23

广州天河成立元宇宙联合投资基金,总规模逾200亿元

2022-05-23

知情人士:BSN计划8月份在海外推出开源国际版本“BSN Spartan Network”

2022-05-23

元宇宙App BUD完成3680万美元B轮融资,红杉资本印度领投

2022-05-23

MetaMask正在招聘产品营销经理

2022-05-23

中办、国办:加快文化产业数字化布局

2022-05-23

a16z最新报告:Web3用户数到2031年将达10亿,区块链就像过去十年的移动电话

2022-05-22

马斯克:法币与加密货币的竞争中,我支持加密货币

推荐文章

  • Web3是什么?为何应该关注?

    2021-12-10

  • Vitalik Buterin:以太坊终局之战

    2021-12-07

  • 万字长文展望2022:元宇宙将催生哪些行业新机会?

    2021-12-04

  • 纽约杂志:从普通人到加密人,如何审慎地掉进「兔子洞」

    2021-12-03

  • 红杉资本:为什么我们要以NFT形式拍卖2005年YouTube的投资备忘录

    2021-12-03

价值号更多 ›

吉时通信
吉时通信
文章: 118
  • 元宇宙的运行之「DAO」:在元宇宙中如何获得回报?
  • 以太坊Layer2:元宇宙创新之基石、区块链应用之钥匙
  • 从比特币期货ETF获批,看全球区块链产业变迁
链集市ChainMarket
链集市ChainMarket
文章: 140
  • 区块链技术将如何改变艺术世界?
  • 区块链技术将如何改变艺术领域?
  • 区块链产业周刊|工信部信息技术发展司组织召开区块链产业发展座谈会;网易云音乐举办首个“元宇宙”上市仪式;维基百科铸造 NFT
加密谷Live
加密谷Live
文章: 585
  • 公链Fantom:从数据视角解读Fantom为何会暴涨?
  • Layer 2时代:照亮Play to Earn游戏的前路
  • 解析 DeFi 领域的助力器:去中心化身份 DID
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链