By:yudan@慢霧安全團隊2020年11月30日,據慢霧區情報,以太坊AMM代幣兌換協議SushiSwap遭遇攻擊,損失約1.5萬美元。慢霧安全團隊第一時間介入分析,并以簡訊的形式分享,供大家參考。背景提要
SushiSwap項目中SushiMaker合約的作用是用于存放SushiSwap中每個交易對產生的手續費。其中手續費會以SLP(流動性證明)的形式存放在合約中。SushiMaker合約中有一個convert函數,用于將從每一個交易對中收集的手續費通過調用各自交易對的burn函數獲得對應的代幣,然后將這些代幣轉換成sushi代幣,添加到SushiBar合約中,為SushiBar中抵押sushi代幣的用戶增加收益,而此次的問題就出在SushiMaker合約。攻擊流程
Binance流動性挖礦新增支持SUI/USDT、SUI/BTC、FLOKI/USDT流動性池:金色財經報道,Binance流動性挖礦現已開放三個新的流動性池:SUI/USDT、SUI/BTC、FLOKI/USDT。[2023/6/21 21:51:14]
1、攻擊者選中SushiSwap中的一個交易對,如USDT/WETH,然后添加流動性獲得對應的SLP(USDT/WETH流動性證明,以下簡稱SLP),使用獲得的SLP和另外的少量WETH創建一個新的SushiSwap交易對,然后得到新代幣池的SLP1(WETH/SLP(USDT/WETH)流動性證明,以下簡稱SLP1)轉入SushiMaker合約中。2、調用SushiSwap的convert函數,傳入的token0為第一步獲得的SLP,token1為WETH。調用convert函數后,SushiMaker合約會調用token0和token1構成的代幣池的burn函數燃燒SLP1,燃燒掉攻擊者在第一步中打入SushiMaker合約中的SLP1,得到WETH和SLP。
以太坊信標鏈今日凌晨短暫中斷后恢復,開發人員正在調查原因:金色財經報道,數據提供商Beaconcha.in顯示,以太坊信標鏈今日凌晨遭遇了短暫中斷,從epochs 200,552到epochs 200,554,收到的證明數量急劇下降。第一個有問題的epochs大約發生在北京時間今日04:13,網絡數據顯示,該問題在大約半小時內得到解決。以太坊核心開發人員表示,他們仍在調查導致此次中斷的原因,并將盡快向社區報告。[2023/5/12 14:58:45]
2年期美債收益率突破4%,續創2007年以來新高:9月21日消息,數據顯示,2年期美國國債收益率自2007年以來首次突破4%。基準10年期國債收益率最新報3.536%,下跌約4個基點。同時,對政策敏感的2年期國債上漲4個基點至4.006%。[2022/9/22 7:12:09]
3、SushiMaker合約的convert函數緊接著會調用內部的_toWETH函數將burn獲得的代幣轉換成WETH,由于在第二步SushiMaker合約通過burn獲得了SLP和WETH。其中WETH無需轉換,只需轉換SLP。此時,轉換將會通過調用SLP/WETH交易對進行轉換,也就是攻擊者在第一步創建的交易對。由于SushiMaker合約在轉換時會將所有的balanceOf(token0)轉換成WETH,這里傳入的token0為SLP,于是合約將合約中所有的SLP通過SLP/WETH交易對進行兌換(兌換的SLP包含USDT/WETH交易對每次swap產生的收益和在第二步合約通過burn函數獲得的SLP)。而SLP/WETH代幣池是攻擊者創建的,攻擊者只需在初始化的時候添加少量的WETH,就可以在SushiMaker交易對進行兌換的過程中,用少量的WETH換取SushiMaker合約中對應交易對的所有的SLP。
4、攻擊者使用burn函數在SLP/WETH交易對中燃燒掉自己的SLP1,拿到大量的SLP和小量的WETH,并繼續對其他流動性池重復該過程,持續獲利。總結
攻擊者使用SLP和WETH創建一個新的代幣池,使用新代幣池的SLP1在SushiMaker中進行convert,使用少量的SLP將SushiMaker合約中的所有SLP轉到自己創建的代幣池中,即將對應交易對一段時間內的所有手續費收入囊中。并對其他交易對重復這個過程,持續獲利。
12月1日,數字貨幣市場炒了近一年的大事件,“ETH2.0”終于迎來啟動時刻。當晚20時,備受關注的ETH2.0信標鏈創世區塊正式啟動。ETH2.0的目標是提高自己的可擴展性、安全性和可編程性.
1900/1/1 0:00:00近日,中國電子技術標準化研究院對矩陣元旗下的基于隱私計算的PlatONE聯盟鏈平臺V3.2系統進行了性能測試。經電標院專家評審,測試結果真實有效.
1900/1/1 0:00:00編者按:本文來自白話區塊鏈,作者:五火球教主,Odaily星球日報經授權轉載。近些時日,比特幣對著2萬關口久攻不下,行情讓玩比特幣或是一種主流幣的玩家很是難受,有些受不了這種小范圍震來震去不怎么.
1900/1/1 0:00:00據Coindesk報道,根據周三發布的公開文件,穩定幣發行商Paxos正在申請美國國家信托銀行的執照。至此,已有3家加密金融公司申請該執照.
1900/1/1 0:00:0012月9日,以太坊側鏈SKALENetwork總鎖倉量已超過4.5億美金,同時,SKALE官方宣布將于2020年底.
1900/1/1 0:00:00本文來自Beincrypto,作者:HarrisonSeletsky、RyanSmithOdaily星球日報譯者|余順遂 摘要: 根據CoinATMRadar的數據.
1900/1/1 0:00:00