北京時間7月28日,安全公司Rugdoc在推特表示,收益耕作協議PolyYeld Finance遭到攻擊,所有者已宣布合約已被利用并鑄造了大量YELD代幣。CoinGeckko行情顯示,YELD代幣價格直線跳水歸零,狂跌100%。
攻擊如何發生 Event overview
PolyYeld Finance 是 Polygon 網絡上的下一代產量農業協議,具有許多獨特和創造性的功能,使用戶能夠獲得被動收入。
據悉,項目正在嘗試創建一個類似于 Yearn 的協議,以減少對 Polygon Network 用戶、LP 提供商和抵押者高價值的代幣供應。在 2-3 個月的時間里,只會鑄造 62100 個 YELD 代幣。
北京時間7月28日,PolyYeld Finance意外遭到黑客“血洗”,被攻擊之后,YELD代幣價格直線跳水歸零,狂跌100% !
WeMade CEO:代幣遭韓國多家交易所下架不會對區塊鏈業務造成致命影響:11月25日消息,韓國游戲巨頭WeMade首席執行官Hyun-Guk Chang針對代幣WEMIX遭韓國多家交易所下架一事稱,“這不會對WeMade的區塊鏈業務造成致命影響,WeMade目前有20款游戲已經上線,但我們正在努力在今年內將增加到30到40款,并在明年第一季度達到100款。另外,我們目前正在與海外交易所商討代幣上架事宜。”
此前,由于韓國數字資產交易所聯合協會(DAXA)呼吁對WeMade代幣WEMIX停止交易支持以保護投資者,受此影響,Bithumb、Upbit、Coinone、Korbit等多家韓國交易所宣布將下架WEMIX。(news1.kr)[2022/11/25 20:44:56]
這一次,黑客攻擊使YELD代幣價格直線跳水歸零,可謂損失慘重。成都鏈安再次提醒各大項目方,一定要注意安全防范工作。
攻擊者如何得手 Event overview
整個攻擊事件由黑客一手策劃。攻擊者利用xYELD代幣轉賬時實際到賬數量小于發送數量以及MasterChef合約抵押和計算獎勵上存在的邏輯缺陷,通過投入大量資金控制MasterChef合約中抵押池的抵押代幣數量,進而操縱獎勵計算,從而獲得巨額的xYELD獎勵代幣,最后利用QuickSwap套現離場。
D站(dilidili)侵權B站被判賠償300萬人民幣 代幣價格距高點已跌89%:此前上海寬娛數碼科技有限公司(B站主辦單位)起訴福州市嘀哩科技有限公司(D站主辦單位)、福州羈絆網絡有限公司、福建天下無雙投資集團有限公司侵害商標權。此案在上海市楊浦區人民法院公開開庭審理。2020年8月31日,上海市楊浦區人民法院一審判決:三被告立即停止侵害相關注冊商標專用權的行為,并在新浪微博上連續五日刊登聲明以消除影響;三被告賠償原告經濟損失300萬元及合理費用11萬元;駁回原告其余訴訟請求。據此前報道,7月10日,上海市閔行區人民檢察院以涉嫌侵犯著作權罪批準逮捕D站創始人溫某某及員工。????據悉,D站通過IE0融資7360萬美元(約5.2億人民幣)。dilidili代幣價格表現不佳,從最高點至今已跌去89%,目前價格為0.000262美金。(澎湃新聞)[2020/9/24]
攻擊者地址:
0xa4bc39ff54e1b682b366b57d1f6b114a829f5c01
攻擊合約:
A:0x1BdF24CB4c7395Bf6260Ebb7788c1cBf127E14c7
黑客正在向Lendf.Me地址歸還大量代幣,涉及諸多幣種:鏈上數據顯示,黑客正在向Lendf.Me地址歸還大量代幣,包括664萬枚USDT、74.8萬枚USDC、13.7萬枚DAI、425枚MKR、50萬枚USDT(第二次)、252枚imBTC、9枚WBTC、45.8萬枚TUSD、29469枚CHAI、43萬枚BUSD、39968枚KNC、110383枚BAT、5178枚LINK、38180枚LEND、1817枚HT。截至發文,代幣歸還仍在持續中。[2020/4/21]
B:0x56ec01726b15b83c25e8c1db465c3b7f1d094756
攻擊交易:
0x3c143d2a211f7448c4de6236e666792e90b2edc8f5035c3aa992fd7d7daca974
0x10eeb698a2cd2a5e23d526b2d59d39a15263be018dbbda97dad4f9fa8c70347f
Round 1
動態 | 隱私項目 Origo Network 將銷毀 1.5 億代幣 占總量15%:據區塊律動消息,隱私項目 Origo Network 宣布,為了生態的可持續性,Origo 將銷毀總量 15%,也就是 1.5 億個 OGO 代幣。
具體來說,15% 的代幣銷毀分為兩部分,9% 的代幣,也就是 9000 萬個 OGO 將從生態系統儲備中銷毀,剩下 6% 的代幣將從基金會的儲備中銷毀。[2020/1/29]
攻擊者首先利用QuickSwap交易對將29.75 WETH換成527.695171116557304754 xYELD代幣。
接下來,攻擊者通過攻擊合約在一筆交易反復調用MasterChef合約中的抵押提取函數將MasterChef中PID為16的抵押池中的xYELD代幣數量減少0到最小值。
聲音 | Willy Woo:集中式的山寨幣和所有發行功能型代幣的公司都在使用政府模型來產生利潤:比特幣投資人Willy Woo發推稱,法定貨幣是政府出售給公民以獲取利潤的產品。比特幣向我們展示了如何制作自己的貨幣。集中式的山寨幣和所有發行功能型代幣的公司都在使用政府模型來產生利潤(可以參考最近Ripple Labs Inc的銷售報告)。[2019/8/4]
由于xYELD代幣在轉移時,如果recipient地址不是BURN_ADDRESS地址,變量transferTaxRate的值不為0,recipient地址在_isExcluded映射中對應的值不為true,并且發送者不為合約的擁有者,就會收取一定比例的手續費,當前比例為3%。手續費會轉移到代幣合約中,在滿足特定條件后,會將收取的手續費作為流動性添加到對應交易對中去。
而在MasterChef合約中,抵押數量記錄的是代幣轉移的初始數量,而不是實際到賬數量。在進行提取操作時,可提取的數量為記錄的數量,超出了用戶實際抵押到本合約中的數量,因為在完成一次抵押提取操作后,該抵押池中的xYELD代幣便會異常減少。
在進行攻擊前MasterChef中的xYELD代幣的數量為242.017807511865297458:
在進行攻擊后MasterChef中的xYELD代幣的數量為0.000000000000000001:
Round 2
攻擊者事先通過攻擊合約B在該抵押池中抵押0.009789171908299592 xYELD代幣,并將推薦人設置為攻擊合約A。在攻擊合約A攻擊完成后,控制攻擊合約A在該抵押池中進行獎勵領取,由于MasterChef合約中更新抵押池信息時使用的是balanceOf函數獲取本合約中抵押代幣數量,故獲取到的數量是惡意減少之后的數量。
這會造成xYFLD抵押池中accYeldPerShare變量異常增大:
從而使得獎勵變為巨額:
Round 3
在進行獎勵發放時,由于計算出來的獎勵數量遠超過實際鑄幣數量,故將本合約中所有的YELD代幣轉移給攻擊合約B,通過獲取獎勵得到的獎勵代幣數量為:3031.194777597579576657 YELD。
同時,因為攻擊合約B的推薦人是攻擊合約A,故在攻擊合約B領取獎勵時會對攻擊合約A發放推薦獎勵,計算方式為被推薦人獲取的獎勵的2%。由于傳入的_pending數量為異常大的值,故攻擊合約A獲得的推薦獎勵也為異常大的數量,攻擊合約獲得的推薦獎勵為:
4995853249752.895065839722805591 YELD。
最后攻擊者利用QuickSwap將所有的YELD代幣兌換成USDC、WETH和MATIC套現離場。
我們需要注意什么 Case Review
本次事件與之前SafeDollar攻擊事件類似,都是使用了相同的攻擊手法。不同之處有兩點:其一是此次攻擊攻擊者沒有選擇利用閃電貸來獲取大量資金,而是投入了29.75 WETH作為攻擊的初始資金;其二是MasterChef合約中推薦獎勵機制的問題,正是這個推薦獎勵機制將本次攻擊的危害無限放大了。
MasterChef類型抵押池設計之時,還沒有通縮通脹類代幣的出現,故開發者并沒有考慮這類代幣可能會造成的影響。部分的項目方在進行代碼開發時,直接使用了舊的MasterChef代碼,并添加了通縮通脹類代幣或者獎勵作為抵押代幣,這便導致了各種惡意攻擊事件或異常情況的產生。就目前來看,MasterChef類型抵押池存在兩種類型的問題:一是沒有對通脹通縮類代幣進行特殊處理,沒有檢查實際轉移到合約中的代幣數量是否與函數調用時填寫的數量相同;二是添加了獎勵代幣作為抵押代幣,導致獎勵計算出現異常。
兩種類型問題的根本原因還是在于計算獎勵時,獲取抵押量使用了balanceOf函數來獲取。建議項目方在進行MasterChef類型抵押池代碼開發時,使用一個單獨的變量作為抵押數量的記錄,然后計算獎勵時,通過此變量來獲取抵押代幣數量,而不是使用balanceOf函數。
金融科技公司Paylend融資200萬美元:12月21日消息,肯尼亞金融科技初創公司Paylend宣布.
1900/1/1 0:00:008月8日下午,億邦國際舉行新聞發布會,公司董事長胡東表示,已于上周五(8月6日)向浙江證監局實名舉報華鐵應急(603300.
1900/1/1 0:00:00紅杉中國從7年前投資火幣開始,陸續投資了比特大陸、Conflux、貝寶金融、分布科技等14個以上的區塊鏈或者加密貨幣項目。“如果能拿到紅杉這樣的頂級投資,那么創業就成功了一半.
1900/1/1 0:00:00頭條 ▌Uniswap創始人:Uniswap正與大量金融公司和科技公司進行接觸Uniswap創始人HaydenAdams發推稱,Uniswap與大量金融公司和科技公司進行了接觸交談.
1900/1/1 0:00:00刀槍不入的戰神阿喀琉斯最終敗倒于射入腳踝的箭,全身上下唯一的弱點讓他丟掉了性命。從 NFT 誕生至今,版權問題一直伴隨其左右,而在加密藝術這個子集中,版權問題又是一直被提及但從未被解決的「世紀.
1900/1/1 0:00:00韓國財政部周一表示,將加緊打擊加密貨幣投資者和高收入者的逃稅行為,以尋求新的收入來彌補不斷上升的福利成本.
1900/1/1 0:00:00