據慢霧區消息,EqualizerFinance今日遭受閃電貸攻擊。此次攻擊的主要原因在于EqualizerFinance協議的FlashLoanProvider合約與Vault合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。
慢霧安全團隊以簡訊形式將攻擊原理分享如下:
慢霧:過去一周Web3生態系統因安全事件損失近160萬美元:6月26日消息,慢霧發推稱,過去一周Web3生態系統因安全事件損失近160萬美元,包括MidasCapital、Ara、VPANDADAO、Shido、Slingshot、IPO、Astaria。[2023/6/26 22:00:21]
1.EqualizerFinance存在FlashLoanProvider與Vault合約,FlashLoanProvider合約提供閃電貸服務,用戶通過調用flashLoan函數即可通過FlashLoanProvider合約從Vault合約中借取資金,Vault合約的資金來源于用戶提供的流動性。
慢霧:Quixotic黑客盜取約22萬枚OP,跨鏈至BNB Chain后轉入Tornado Cash:7月1日消息,據慢霧分析,Quixotic黑客盜取了大約22萬枚OP(約11.9萬美元),然后將其兌換成USDC并跨鏈到BNB Chain,之后將其兌換成BNB并轉入Tornado Cash。[2022/7/1 1:44:55]
2.用戶可以通過Vault合約的provideLiquidity/removeLiquidity函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受Vault合約中的流動性余額與流動性憑證總供應量的比值影響。
慢霧:Titano Finance被黑因池子被設置成惡意PrizeStrategy合約造成后續利用:據慢霧區情報消息,2月14日,BSC鏈上的Titano Finance項目遭受攻擊,損失約190萬美元,最初獲利地址為0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑資金已被攻擊者轉移到其他23個錢包。該攻擊主要由于owner角色可以任意設置setPrizeStrategy函數,導致了池子被設置成惡意的PrizeStrategy合約造成后續利用。[2022/2/14 9:51:14]
3.以WBNBVault為例攻擊者首先從PancekeSwap閃電貸借出WBNB
4.通過FlashLoanProvider合約進行二次WBNB閃電貸操作,FlashLoanProvider會先將WBNBVault合約中WBNB流動性轉給攻擊者,隨后進行閃電貸回調。
5.攻擊者在二次閃電貸回調中,向WBNBVault提供流動性,由于此時WBNBVault中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。
6.攻擊者先歸還二次閃電貸,然后從WBNBVault中移除流動性,此時由于WBNBVault中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。
7.攻擊者通過以上方式攻擊了在各個鏈上的Vault合約,耗盡了EqualizerFinance的流動性。
Meta創始人馬克·扎克伯格(MarkZuckerberg)在Facebook上宣布,正在為創作者推出更多在Facebook和Instagram上賺錢的方式,以幫助創作者為元宇宙進行建設.
1900/1/1 0:00:00據Bitcoin.com報道,俄羅斯財政部表示,俄羅斯政府認為比特幣是小型商業交易的一種支付方式,而不是適用于石油出口。這與此前該國能源委員會主席的言論不一致.
1900/1/1 0:00:00據官方治理網站,Terra社區關于銷毀社區池剩余UST和跨鏈流動性激勵代幣的提案Prop1747以99.39%的支持率獲得通過.
1900/1/1 0:00:00據FinSMEs報道,美國Web3時尚解決方案提供商BoldMetrics宣布完成800萬美元的A輪融資,BessemerVenturePartners領投.
1900/1/1 0:00:00據官方推特消息,Solana生態去中心化保險協議AmuletProtocol宣布完成600萬美元種子輪融資,gumiCryptosCapital領投.
1900/1/1 0:00:00據u.today報道,Ripple首席執行官BradGarlinghouse在參加世界經濟論壇期間與格魯吉亞總理IrakliGaribashvili就區塊鏈技術和加密貨幣進行了對話.
1900/1/1 0:00:00