北京時間2022年4月13日凌晨0點49分,CertiK審計團隊監測到ElephantMoney被攻擊,導致27,416.46枚BNB遭受損失。
下文CertiK安全團隊將從該項目攻擊操作及合約等方面為大家詳細解讀并分析。請大家注意識別風險,謹慎投資!
攻擊步驟
攻擊者利用了TRUNK代幣的贖回機制,通過操縱價格預言機以贖出更多的代幣,并從一個Treasury合約中竊取了ELEPHANT。該Treasury合約是一個未經驗證的合約。
波場TRON賬戶總數突破1.6億:據官方消息,2023年5月16日,TRONSCAN數據顯示,波場TRON賬戶總數達到160,117,108,正式突破1.6億。波場TRON各項數據穩中前進,波場生態逐漸強大的同時,也將迎來更多交易量。[2023/5/16 15:05:39]
①攻擊者部署了一個攻擊者合約,并使用閃電貸從多個pair池中借取了WBNB和BUSD。
②大部分被借來的WBNB被換成了ELEPHANT,以提高ELEPHANT的價格。
BNB Chain社區發布將交易Gas費降至5 gwei以下的提案:3月29日消息,BNB Chain社區發布旨在降低交易Gas費以增強競爭力的提案,提案表示這種變化將使BNB Chain相比其他生態系統的L2解決方案對用戶更具吸引力。該提案建議BNB Chain驗證者對交易費用采取更靈活的方法,使用戶能夠選擇低于當前5 gwei費率的費用,并可選擇低至3或4 gwei。[2023/3/29 13:32:55]
③隨著ELEPPHANT價格的提高,攻擊者的合約觸發了ElephantMoney中一個未經驗證合約的鑄幣方法。
預言機項目Chainlink公布Chainlink 2.0經濟學,將提高用戶費用:9月30日消息,預言機項目Chainlink在2022Smart Con大會上公布Chainlink 2.0經濟學,其中包括提升數據安全性和功能,同時降低預言機服務的運行成本;提高用戶向Chainlink服務供應商支付的費用,并使包括質押者在內的更多服務提供方參與到Chainlink生態中。[2022/9/30 6:03:57]
借貸的BUSD被放置到該合約上,以鑄造TRUNK。
部分的BUSD被換成了ELEPHANT。由于ELEPHANT的價格在上一步中被提高了,所以換來的ELEPHANT的數量比預期的要少。
所有的代幣被發送到Treasury合約。
④攻擊者合約將ELEPHANT掉包成了WBNB,以降低ELEPHANT的價格。
⑤隨著ELEPHANT價格的降低,攻擊合約觸發了ElephantMoney未經驗證的合約的贖回。
在步驟③中鑄造的TRUNK代幣被燒毀。
大約6千萬單位的BUSD和64兆單位的ELEPHANT從Treasury合約中被提取出來,發送到攻擊者合約中。由于攻擊者對價格進行了操縱,提取的ELEPHANT的數量遠遠大于步驟③中存入的ELEPHANT的數量。
⑥攻擊者重復了這個過程,從Treasury合約中盜走了更多的ELEPHANT。⑦隨后攻擊者將盜竊代幣交易賣出,償還了閃電貸,并從攻擊者合約中提取了利潤。
未經驗證的合約(0xd520a3b)使用Uniswappair池作為價格預言機,因此預言機可被操縱。
目前總受竊資產約為7198萬元人民幣。詳情請復制鏈接至瀏覽器查看:https://twitter.com/PeckShieldAlert/status/1514145304253120515
該次事件可通過安全審計發現相關風險。
使用pair池作為價格預言機導致價格操縱攻擊是一個常見問題,因此安全審計可避免類似的風險。
在此,CertiK的安全專家建議:
盡量避免使用流動性低的池子作為價格預言機價格來源,同時對項目進行安全審計從而保證預言機模型的正確性
尊敬的用戶: 為給您提供更加豐富的交易品種,BitWell將于新加坡時間2022年04月13日在現貨交易板塊元宇宙專區上線RangersProtocol并開啟交易賽.
1900/1/1 0:00:00原文作者:u/domotheus 原文編譯:ETH中文 隨著臨近合并,更多新聞逐漸涌現,許多消息不靈通的加密記者也將發布更多文章.
1900/1/1 0:00:00穩定幣的地位 金色財經消息,根據ArcaneResearch的一份報告,第二大穩定幣USDC在過去一年中一直以驚人的速度增長,并可能很快在市值方面超過Tether.
1900/1/1 0:00:00尊敬的用戶:? 本著保護用戶的宗旨,BKEX為保證交易幣種的高標準,將定期對平臺內的代幣進行綜合性審查;如項目方出現對投資者不利因素,我們將采取對應措施,并下架對應項目.
1900/1/1 0:00:00頭條 北京仲裁委員會:比特幣屬于虛擬財產,受到法律保護近日,在一起委托管理比特幣糾紛案件中,由北京仲裁委員會作出裁定,駁回申請人的全部仲裁請求.
1900/1/1 0:00:00WearepleasedtoannouncethatBitfinexuserscandepositandwithdrawTethertokens(USDt)onKusama.
1900/1/1 0:00:00