慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击

[慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击]币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2合约铸造的BUNNY数量依赖于此存在缺陷的LP价格计算方式,最终导致攻击者利用闪电贷操控了WBNB-BUNNY池子从而拉高了LP的价格,使得BunnyMinterV2合约铸造了大量的BUNNY代币给攻击者。慢雾安全团队建议,在涉及到此类LP价格计算时可以使用可信的延时喂价预言机进行计算或者参考此前AlphaFinance团队。

慢雾:JPEG'd攻击者或已将全部6106.75枚ETH归还给项目方:8月4日消息,慢雾MistTrack监测显示,JPEG'd攻击者或已将全部6106.75枚ETH归还给项目方。[2023/8/4 16:18:46]

慢雾:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函数相关问题:据Multichain(AnySwap)早前消息,2022年01月18日,一个影响6个跨链Token的关键漏洞正在被利用。慢雾安全团队进行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函数为检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。[2022/1/19 8:57:49]

慢雾:Spartan Protocol被黑简析:据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。[2021/5/2 21:17:59]

郑重声明: 慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • BTC跌破38300美元关口 日内跌幅为7.6%

    [2021-5-21 22:30:19]火币全球站数据显示,BTC短线下跌,跌破38300美元关口,现报38292.46美元,日内跌幅达到7.6%,行情波动较大,请做好风险控制。 24小时BTC合约大单成交9103万美元 现货大单成交9649万美元...

  • A股收盘:深证区块链50指数上涨0.34%

    [2021-5-20 22:24:56]金色财经消息,A股收盘,上证指数报3506.94点,收盘下跌0.11%,深证成指报14535.1点,收盘上涨0.35%,深证区块链50指数报3624.63点,收盘上涨0.34%。区块链板块收盘下跌0.48%,数字货币...

  • Gate.io 开通FLUX/USDT交易

    [2021-5-20 22:24:30]据官方公告,Gate.io投票上币空投福利第136期Flux (FLUX)投票上币活动结束, 本次活动参与人数为 4,271,共投出19,835,227票。票数已超过1000万,符合上币要求。Gate.io已为用户空...

  • BSV突破200美元关口 日内涨幅为2.58%

    [2021-5-21 22:28:04]火币全球站数据显示,BSV短线上涨,突破200美元关口,现报200.0957美元,日内涨幅达到2.58%,行情波动较大,请做好风险控制。 BSV突破270美元关口:火币全球站数据显示,BSV短线上涨,突破27...

  • 观点:金融委打击比特币挖矿和交易,重点或首先落在针对圈外散户的违法行为

    [2021-5-21 22:30:43]针对“金融委打击比特币挖矿和交易”新闻,分析人士指出,这是第一次国务院层级公开明确提出打击比特币挖矿,或对中国矿业产生极大的影响,后续落地措施尚有待观察。此外会议明确提出打击交易行为,但重点放在防范社会影响,重点或首...

  • 慢雾:PancakeBunny被黑是一次典型利用闪电贷操作价格的攻击

    [2021-5-20 22:24:55]币安智能链上DeFi收益聚合器PancakeBunny项目遭遇闪电贷攻击,慢雾安全团队解析:这是一次典型的利用闪电贷操作价格的攻击,其关键点在于WBNB-BUNNYLP的价格计算存在缺陷,而BunnyMinterV2...

  • HT突破21美元关口

    [2021-5-20 22:24:05]火币全球站数据显示,HT短线上涨,突破21美元关口,现报21.0002美元,日内跌幅达到4.93%,行情波动较大,请做好风险控制。 数据:顶级ETH鲸鱼用户的SHIB余额降至10亿美元以下:5月3日消息,Wh...

  • CoinWind成为MDEX(Heco版&BSC版)第一期IMO项目,并向全球所有用户开放参与

    [2021-5-20 22:26:39]据官方消息,CoinWind成为MDEX(Heco版&BSC版)第一期IMO项目,活动将于5月25日20:00(SGT)开始,5月25日22:00(SGT)结束。本次活动采取公开兑换的方式,全球所有用户均可参与,用户...

  • 数据:以太坊Gas费降至100Gwei以下

    [2021-5-20 22:25:14]据Etherscan数据显示,以太坊Gas费重回50Gwei附近,其中,24小时Gas消耗排名前三的依旧为UniswapV2、Tether以及UniswapV3。19日晚由于市场剧烈波动,以太坊快速确认Gas费一度升...

  • YFI突破45000美元关口 日内跌幅为35.41%

    [2021-5-20 22:23:35]欧易OKEx数据显示,YFI短线上涨,突破45000美元关口,现报45051.0美元,日内跌幅达到35.41%,行情波动较大,请做好风险控制。 YFI突破29000美元关口 日内跌幅为27.6%:欧易OKEx...

  • BTC 24小时资金净流入127.89亿元人民币

    [2021-5-20 22:26:45]金色财经监测数据显示,加密货币市场24小时资金净流入排名前三分别为 数据:某巨鲸做多WBTC,已提取3107枚WBTC并借贷3600万U:金色财经报道,据Lookonchain监测,某巨鲸在Compound和...

金宝趣谈

[0:0ms0-6:888ms