比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > XLM > Info

USD:Formation.Fi 閃電貸安全事件分析

Author:

Time:1900/1/1 0:00:00

前?

11月21日,知道創宇區塊鏈安全實驗室?監測到以太坊上的DeFi協議?Formation.Fi?遭遇黑客攻擊,損失近10萬美元。實驗室第一時間跟蹤本次事件并分析。

攻擊流程及形成漏洞成因分析

簡述攻擊流程

首先黑客通過合約0xd02C進行閃電貸借出啟動資金200USDT

向合約Vault質押100USDT獲得99FormationUSD?

區塊鏈開發平臺Alchemy推出人工智能開發工具AlchemyAI:6月14日消息,區塊鏈開發平臺Alchemy推出人工智能開發工具AlchemyAI,AlchemyAI將由ChatWeb3和Alchemy ChatGPT Plugin兩個旗艦產品組成,并將在未來幾周內上市。其中,ChatWeb3是一款由ChatGPT提供支持的人工智能聊天機器人,目前仍處于測試階段。[2023/6/15 21:37:28]

通過Vault合約swapin函數置換100USDT并附帶大量fee

調查:尼日利亞、南非以及肯尼亞是非洲加密持有者最多三個國家:12月21日消息,摩洛哥智庫新南方政策中心(PCNS)進行的最新研究結果表明,在接受調查的33個非洲國家中,尼日利亞擁有最多的加密貨幣持有者(占比40.5%);南非是排名第二的非洲國家,估計有771萬加密貨幣持有者;肯尼亞估計有600萬加密貨幣持有者,排名第三。并且,上述三國中加密唯一持有者占總人口的比例均超過10%。(news.bitcoin)[2022/12/21 21:59:29]

調用Vault合約函數withdraw銷毀99FormationUSD獲得漏洞利潤99999USDT

OpenSea上的WETH報價或使用戶面臨資金被盜風險:5月31日消息,推特KOL Hydraze提醒用戶小心OpenSea上的WETH報價,一旦用戶接受報價,錢包內的資金可能會被盜取。甚至會空投NFT給用戶,然后提供需1-2個ETH。[2022/5/31 3:52:08]

最后歸還閃電貸將獲利轉到黑客地址

漏洞成因分析

檢查源碼后發現具體問題主要出在Vault合約函數?swapIn?上,可以看到該函數調用參數?fee?能影響記錄著全部代幣的變量?totalTokens?的計算,fee越大totalTokens越大。

而在通過函數withdraw實際獲取利潤時,可以看到實際轉賬時totalTokens參與了計算,所以當大量的fee被帶人totalTokens計算后,會造成withdraw函數的轉賬超過原本的轉賬金額。

而造成攻擊獲利巨大的另個原因是FormationUSD與USDT的小數點數位不同,FormationUSD為18位,USDT為6位。小數點精準數位的差距在實際轉賬中進一步放大了黑客的收益。

Vault:

TetherToken:

重新梳理攻擊過程

第一步:選用USDT作為攻擊使用的代幣,目的USDT與FormationUSD的小數點精確度不同

第二步:黑客質押100USDT,目的為了后續調用withdraw函數實現套利

第三步:黑客兌換100USDT,目的添加大量的fee提升totalTokens的值

第四步:黑客取回質押的USDT,目的使用提升后totalTokens與利用代幣間小數點精確度不同來套取利潤

第五步:歸還閃電貸,轉移套取的利潤

總結

本次閃電貸安全事件發生的主要原因在于項目方設計函數?swapIn?時低估了fee對totalTokens的影響,且忽視了不同代幣間小數點精確度的影響。

知道創宇區塊鏈安全實驗室?再次提醒近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。

來源:金色財經

Tags:USDUSDTSDTENSusdn幣最新價格usdt幣怎么兌換人民幣在國內SDT幣opensea幣價格

XLM
NFT:Dapponline游戲推薦第八期

DappOnline是一個定位全球范圍的區塊鏈應用商店,致力于構建一整套健康可持續發展的區塊鏈生態.

1900/1/1 0:00:00
COA:古典投資圈入局,美國對沖基金Coatue正在押注NFT和元宇宙

原文標題:《這家投了美團、滴滴的TMT之王,正在殺入NFT和元宇宙》 作者:張洋洋財聯社記者 毋庸置疑,NFT和元宇宙承包了區塊鏈領域上下半年幾乎全部熱點.

1900/1/1 0:00:00
比特幣:區塊鏈頭條觀察 | 加密市場境外市場如火如荼 境內政策頻出有序清退

加密市場境內外的發展差異迥然,境外市場如火如荼,境內市場悄然清退,是什么造成了這樣的差異,是一直主導歷史發展的文化差異,還是深謀遠慮未雨綢繆的布局? 這個十月我們隔岸看花湊個熱鬧.

1900/1/1 0:00:00
tron:Coinhub錢包正式支持波場TRON公鏈

據官方消息,去中心化多鏈錢包Coinhub宣布現已正式支持波場TRON公鏈,用戶能夠通過Coinhub訪問波場TRON生態應用,以及存儲和交易TRC標準代幣.

1900/1/1 0:00:00
元宇宙:大摩萬字深度:元宇宙,改良還是革命?

隨著Facebook更名為Meta,投資者越來越好奇未來元宇宙到底是什么樣子的。摩根士丹利認為,雖然創造和演變可能需要數年時間,元宇宙仍很可能成為下一代社交媒體、流媒體和游戲平臺.

1900/1/1 0:00:00
MIS:主流的Layer2方案及平臺如今發展狀況如何,取得了什么主要進展?

盡管Layer2解決方案都是基于擴容這一目的,但各個方案在技術和方法方面有所不同,故細分來看,Layer2技術方案眾多且比較分散.

1900/1/1 0:00:00
ads