前言
北京時間2022年6月13日,知道創宇區塊鏈安全實驗室?監測到BSC鏈上的FSwap去中心化交易所項目遭到閃電貸攻擊,導致損失1751枚BNB約39萬美元。
知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
基礎信息
FSwap是一個去中心化交易所項目,可實現對加密資產的鏈上高效清算和資產的跨鏈交易。
Matrixport戰略主管:經過分析此前BTC下跌與Mt Gox和美國政府錢包交易無關:金色財經報道,加密服務提供商Matrixport的研究和戰略主管Markus Thielen在社交媒體上表示,幾個小時前,比特幣因 “Mt Gox 和美國政府錢包正在進行交易”的消息而在幾分鐘內下跌了8%,經過反復分析了潛在的市場影響,我們認為這不是什么大事,市場已經清楚這些比特幣的最終分配。[2023/4/27 14:30:31]
攻擊者地址:0x000c84c59385b64c3ea4d48cc3fca1f08f3abcfc
OSL 獲得香港證監會牌照,可交易 BTC、ETH 和經過篩選的證券型代幣:金色財經報道,12月15日消息,OSL率先獲得香港證券及期貨監察委員會(香港證監會)頒發牌照{第1類(證券交易)和第7類(提供自動化交易服務)受規管活動}。
OSL是BC科技集團(香港交易所股票代碼:863)成員,也是領先的數字資產平臺,目前成為首家獲香港證監會發牌、已上市、具備數字資產錢包保險且由四大會計師事務所審計的數字資產交易平臺,專為機構和專業投資者服務。
平臺正式上線后,客戶可通過OSL的安全合規平臺交易高素質加密貨幣,包括比特幣(BTC)、以太坊(ETH)以及通過嚴格篩選的證券型代幣(STOs)。[2020/12/15 15:17:46]
攻擊合約:0x7437e7a923a5b467a197c6fae991f0f0ced9af57
聲音 | 央行副行長:經過各部門四年來的努力,避免了一場大規模虛擬資產泡沫風險:12月17日,以“金融科技助力現代金融體系建設”為主題的2019第三屆中國互聯網金融論壇在京召開。中國人民銀行副行長潘功勝因故未能到場,由中國人民銀行金融市場司司長鄒瀾代為致辭。央行副行長潘功勝在致辭稿中指出,2016年以來,在黨中央、國務院的領導下,人民銀行牽頭十七個部門和各級政府開展互聯網風險專項整治,經過各部門、各地四年來的努力,目前整治工作取得了實質性成效。例如,果斷出手打擊虛擬貨幣投機炒作,避免了一場大規模虛擬資產泡沫風險。此外,虛擬貨幣交易平臺、代幣發行融資、無牌網絡資管業務、互聯網外匯按金交易明令禁止,劃清了底線。(新浪財經)[2019/12/17]
tx:0xe75e30dafd865331e6a002d50effe084c21e413c96d4550d5e09cf647686fcbe
FSwapPair合約:0x0d5F1226bd91b5582F6ED54DeeE739CAC49C37Db
漏洞分析
漏洞關鍵在于FSwapPair合約中的swap方法在每次交易計算手續費時會將pair合約中的儲備token當作手續費發送給feeto地址,這將會導致池子中的代幣數量減少,從而引起代幣價格上漲,攻擊者能夠從中套利。
攻擊流程
1、攻擊者使用閃電貸在BiSwap中貸款300萬枚BSC-USD代幣,并使用255萬枚BSC-USD代幣在Fswap中換取54萬余枚MC代幣;
2、隨后攻擊者在合約中反復多次貸-還閃電貸以此消耗池子中的MC代幣,使得池中中得MC代幣數量急劇減少,價格也迅速上漲;
3、攻擊者立刻在池子中置換手中的MC代幣獲取大量BSC-USD代幣;
4、攻擊者償還閃電貸,將剩余BSC-USD代幣進行swap,獲利1751枚BNB,最后自毀合約離場。
總結
本次攻擊事件核心是項目方誤將手續費收取方設定為pair合約而不是用戶本身,從而導致池子中的代幣數量能夠被消耗,發生套利風險。
建議項目方在編寫項目時應對函數中的手續費收取邏輯實現進行嚴格的審查,此處應該將手續費收取對象設置為用戶而不是pair合約。
在此提醒項目方發布項目后一定要將私鑰嚴密保管,謹防網絡釣魚。另外,近期各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
像比特幣一樣,Stacks是一個去中心化的網絡。沒有一家公司或個人可以控制它-來自世界各地的人都可以參與Stacks網絡,了解更多Stacks網絡發展eth9911,獲取更多信息。
1900/1/1 0:00:00DearKuCoinFuturesUsers,KuCoinFutureshaslaunchedUSDT-MarginedDUSK(DUSKNetwork)andLIT(Litentry)Perp.
1900/1/1 0:00:005月份主要數據顯示美國預期后,幾天股致命的墜落。上個月,該國消費者價格指數的一攬子商品和服務價格上漲了8.6%.
1900/1/1 0:00:00在這里,讓盈利更勝一籌!活動時間:6月16日00:00—6月19日24:00(UTC+8)報名方式:掃Ma填寫UID報名,如遇到無法填寫表單的情況,可咨詢APP在線客服進行報名.
1900/1/1 0:00:00前幾天我發過一個帖子:大致內容是大家不要有惰性寒冬的時候大家也不要讓自己閑下來,小新作為一個過來人深深的認識到:知識和認知才是我們最大的財富,靠別人帶來的財富最后都會吐出去的.
1900/1/1 0:00:00尊敬的XT.COM用戶:WSPP-MATIC錢包升級已完成,XT.COM現已恢復WSPP-MATIC提幣業務.
1900/1/1 0:00:00