買比特幣 買比特幣
Ctrl+D 買比特幣
ads

SNX:首發 | 損失2500萬美元 xToken攻擊事件簡析_BNT

Author:

Time:1900/1/1 0:00:00

北京時間5月13日,CertiK安全技術團隊發現DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡,造成近2500萬美元損失。

5月還未過去一半的時間,這次的攻擊事件加上5月已發生的其他攻擊事件,竟已有大約8500萬美元被盜了。

CertiK安全團隊在2020年發現的關鍵bug分為三類:邏輯錯誤,閃電貸和項目方欺詐。

本次事件部分可以算的上是一次并非“典型”的閃電貸攻擊。

閃電貸可以在無需提供任何抵押的情況下進行貸款,當然所有操作必須在一個交易區塊內完成。

開發人員可以從Aave或dYdX等協議中借貸,條件是在交易結束之前將流動資金返還到資金池中。

首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。

據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]

如果資金未能及時返回,則交易將被撤回,從而確保儲備池的安全。

首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]

閃電貸具備多種功能和用例,但我們目前看到的多數閃電貸都被用于套利交易。?

而惡意使用方式則是攻擊其他一些DeFi協議或操縱價格預言機的價格——這也正是此次xToken發生的情況。

公告 | 火幣全球站6月29日16:00全球首發 Project PAI:火幣全球站定于新加坡時間6月29日16:00 Project PAI (PAI) 充值業務。7月2日16:00在創新區開放PAI/BTC, PAI/ETH交易。7月6日16:00開放 PAI提現業務。[2018/6/29]

弗蘭克研究員在推特上解釋攻擊是如何發生的

1. 黑客在dYdX上利用閃電貸借出大約61800個ETH。

2. 在Aave上存入10000個ETH借出56.4萬個SNX,然后通過SushiSwap將5500個ETH換成約70萬個SNX。

之后在Uniswap v2上賣出120萬SNX,獲得818ETH,借此大大降低了SNX的價格。

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

3. 在價格降低后,?攻擊者只用了0.12個ETH就鑄造了12億xSNXa。

這是因為該協議通過Kyber價格預言機購買SNX并鑄造xSNXa,而Kyber價格預言機參照了Uniswap v2的價格。

4. 然而在Balancer協議中,xSNXa的價格還是原來的價格,這使得攻擊者可以將1.05億 xSNX換成414個 ETH。

5. 之后,攻擊者在Uniswap和Sushiswap上用ETH購買SNX來償還Aave上的借貸, 將現有的xSNXa賣給Balancer的SNX/ETH/xSNXa(25/25/50)池子, 獲利的同時償還了dYdX的閃電貸。

xBNTa的合約通過ETH來鑄造xBNTa。?

其原理是在智能合約中在Bancor協議中將ETH換成BNT,并利用換來的BNT數量來計算鑄造的xBNTa數量。

然而合約中的"mint"方法并未驗證用ETH換來的幣是否為BNT,攻擊者使用了一個總量極大的代幣SPD替換了BNT,偽造了BNT的數量,使其可以無限增發xBNTa。

攻擊者調用了“mint”方法四次,每次使用0.03ETH鑄造大量的xBNTa,最終獲得了39億xBNTa,并將獲得的一半的xBNTa換成了大約78萬BNT。

但為什么說這次黑客攻擊和以往的閃電貸攻擊不同呢?

因為攻擊者的這筆交易使用了Flashbots MEV來實施,保證了交易的私密性, 防止這筆交易在和AMM交互時被別的用戶進行了“三明治攻擊”。

術語詳解

Flashbots是一個研究和開發組織,成立的初衷是緩解由 "礦工可抽取價值(miner-extractable value, MEV)" 給智能合約平臺型區塊鏈帶來的負面影響和生存風險。

他們提議為 MEV設計一種無需許可、透明且公平的生態系統,來保衛以太坊的理念。

礦工可抽取價值(MEV)是一種設計用來研究共識安全的標準,它模擬了礦工(或節點驗證者)通過任意包含、去除或重新排序他們產生的區塊中的交易的能力而獲得的利潤。

例如,攻擊者可以看到一個有利可圖的交易,并試圖通過支付更高的交易費用來提前進行交易,從而獲得利潤。或者通過對AMM交易進行三明治攻擊。

三明治攻擊:當攻擊者在交易池中觀察到一筆資產X換取資產Y的交易后,攻擊者可以提前買入資產Y,隨后讓受害者執行交易來提升Y資產的價格,然后在Y資產價格上升后出售先前購入的資產Y來獲取利潤。

因此,即使是攻擊者也需要警惕黑暗森林中所有潛伏的掠奪者。

Flashbots需要用戶使用個人的API密鑰,攻擊者極有可能在使用Flashbots的時候留下自己的蹤跡。

因此查找該API密鑰的使用歷史也可作為追回損失的手段之一。

xToken作為一個已經過大型安全公司審計的優秀DeFi項目遭受這樣的攻擊其實是并不常見的。

這也再次向我們揭露了一個事實:靜態安全審計并無法保障100%的安全。

安全并非是一次性的,它是一個持續的過程。

區塊鏈技術日新月異,新的攻擊方式同樣層出不窮。

我們無法知道和預判將要面臨的下一次攻擊,作為業內領先的區塊鏈安全公司,CertiK開發的一系列安全工具及完備的安全服務將為項目方和投資者提供安全保障,一旦加密資產出現意外失竊情況,損失將因此降至最低。

Tags:BNTETHSNXXBNXBNTA幣BETHER幣SNX價格XBN價格

Gate交易所
NFT:紐約時報萬字長文復盤:NFT如何掀起一場時代潮流_ANGL

NFT是區塊鏈行業今年最熱門的話題之一,也是出圈效應最明顯的方向。近日,《紐約時報》記者Clive Thompson在采訪多名加密藝術家后,撰文對NFT的興起歷史以及近半年的熱潮進行了詳細描述,

1900/1/1 0:00:00
ANC:單一金庫模式:積木的底板_Rari Governance Token

最近幾個月,自動做市商(AMM)領域的創新助推了去中心化交易所(DEX)的增長。Uniswap 放出了其?V3 產品,引入了 “集中式流動性” 的概念,資金利用率相比其 V2 產品最高可達 40.

1900/1/1 0:00:00
POL:PolarFox與The Graph的異同_POLP價格

隨著DeFi和NFT的爆發,區塊鏈的數據日趨豐富,數據量非常大。一方面各種應用或中間件需要快速獲取公鏈數據,一方面公鏈數據大爆發,兩者之間需要一個數據中間層作為連接器.

1900/1/1 0:00:00
加密貨幣:特斯拉可能增加哪種“綠色”加密貨幣用于支付??_馬斯克放棄狗狗幣

5月13日,埃隆·馬斯克透露,在比特幣挖礦變得更加環保之前,特斯拉將不再接受任何比特幣支付,這給整個加密貨幣市場帶來了沖擊.

1900/1/1 0:00:00
MEEB:如何將Meebits引入元宇宙(Metaverse)_MEEBITS20價格

近期NFT領域最火的兩個項目,一個是屢屢賣出天價的Cryptopunks,另一個則是新秀Meebits,而兩者的共同點便是其創造者是同一個 —— Larva labs.

1900/1/1 0:00:00
馬斯克:超大型傳統意志與比特幣的綜合博弈未來是常態_powr幣和馬斯克

引言 財團與比特幣之間的戰爭,未來還會有國家力量加入,是多勢力博弈,這是一場全新的世界大戰。現在是以馬斯克代表的背后掌控傳統力量的巨型財團與比特幣之間的戰爭,未來還會有國家力量加入進來,是多勢力.

1900/1/1 0:00:00
ads