比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > USDT > Info

POLI:無中生有?DeFi 協議 Akropolis 重入攻擊簡析

Author:

Time:1900/1/1 0:00:00

By:慢霧安全團隊

11月13日,據CoinDesk消息,Akropolis協議遭受黑客攻擊,損失約200萬DAI,慢霧安全團隊已于當天第一時間介入分析,并將結論同步給了相關關心方。以下為慢霧安全團隊對此事件的簡要分析,供大家參考。

背景提要

Akropolis是運行在以太坊上的借貸和存款協議,用戶可以使用Akropolis進行借貸或在Akropolis存款收取借貸利息。

攻擊流程簡析

1.攻擊者使用自己創建的token進行deposit,此時Akropolis合約會先記錄一次合約中所有代幣的總量;

2.Akropolis合約調用用戶自己創建的token的transferFrom函數的時候,攻擊者在transferFrom函數中重入Akropolis合約的deposit函數,并轉入DAI到Akropolis合約中;

GDX突破0.742美元,24小時漲幅超422%:3月16日消息,據 CoinMarketCap 數據顯示,GDX 續創新高突破 0.742 美元,24 小時漲幅超 422%。此外,據 Gridex 官網公布的首日 Maker 獎勵活動前 200 名領取數據排名顯示,排名第一的地址領取 GDX 多達 39,448.36 枚。本次 Maker 獎勵活動目前已有 303,281 枚 GDX 被用戶領取(總獎池為 5400 萬枚 GDX)。[2023/3/16 13:08:05]

3.此時在重入的交易中,由于Akropolis合約會先獲取合約中所有代幣的總量,這個值和第一次調用deposit函數獲取的合約代幣總量的值一致;

4.Akropolis合約計算充值前后合約中代幣總量的差值,攻擊者在充值DAI后,會得到一定量的Delphitoken,獲得token的數量就是充值DAI的數量;

美元指數DXY日內跌1.00%,現報108.42:金色財經報道,行情顯示,美元指數DXY日內跌1.00%,現報108.42。[2022/9/9 13:19:14]

5.鑄幣完成后,流程回到第一次deposit往下繼續執行,這時合約會再次獲取合約中所有代幣的總量,這時由于在重入交易時,攻擊者已經轉入一定量的DAI,所以得到的代幣總余額就是攻擊者在重入交易完成后的代幣總余額;

6.此時合約再次計算差值,由于第一次deposit的時候合約中所有代幣的總量已經保存,此時計算出來的差值和重入交易中計算的差值一致,Akropolis合約再次鑄幣給攻擊者。

總結

攻擊者使用自己構造的token,對Akropolis合約的deposit函數進行重入,導致Akropolis合約使用相同的差值鑄幣了兩次,但是只觸發了一次轉賬,當攻擊者提現的時候,就可以提兩倍的收益,從而獲利。

安全團隊:SKG代幣為Rug Pull,價格下跌超過80%:7月26日消息,據CertiK監測,SKG代幣項目為Rug Pull,價格下跌超過80%。超過10萬枚SKG被出售,資產利潤超過7萬美元。[2022/7/26 2:37:56]

相關鏈接:

(1)CoinDesk關于Akropolis合約被攻擊的報道:

https://www.coindesk.com/defi-project-akropolis-token-pool-drained

(2)分析樣本:

https://etherscan.io/tx/0x3db8d4618aa3b97eeb3af01f01692897d14f2da090d5d6407f550a1b10c15133

BlockSec檢測到針對Invest Finance的攻擊:6月16日消息,BlockSec攻擊檢測系統檢測到針對Invest Finance的攻擊。攻擊者利用價格操縱使得Invest Finance對于抵押物的價值計算錯誤,從而能借出更多的資產。[2022/6/16 4:32:41]

往期回顧

BithumbGlobal入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」

Web3大會|慢霧:區塊鏈安全,永無止境的戰爭

慢霧:Harvest.Finance被黑事件簡析

慢霧參與國家標準研究項目《區塊鏈服務技術安全要求》編制

慢霧:DeFiSaver用戶的31萬枚DAI是如何被盜的?

慢霧導航

慢霧科技官網

https://www.slowmist.com/

慢霧區官網

https://slowmist.io/

慢霧GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

幣乎

https://bihu.com/people/586104

知識星球

https://t.zsxq.com/Q3zNvvF

火星號

http://t.cn/AiRkv4Gz

鏈聞號

https://www.chainnews.com/u/958260692213.htm

本文來源于非小號媒體平臺:

慢霧科技

現已在非小號資訊平臺發布68篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/9558992.html

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

幣安為何推出第三條鏈?這對BNB意味著什么?

Tags:POLIPOLISAKROAkropolisPOLICEDOGEpolis幣發行價Akropolis Delphi

USDT
DAI:Deribit:讀懂 DeFi 「央行」MakerDAO 的貨幣政策選擇

MakerDAO的「貨幣政策」與傳統金融市場中央銀行相似,只不過前者是由智能合約支撐的算法央行.

1900/1/1 0:00:00
區塊鏈:鏈游玩家周報(12.14-12.20)

導語:上周鏈游玩家平臺動態總覽:首席福利官鏈小銀直播;《小魚探險記》12.15上線鏈游玩家平臺;《掛出個大俠》12.17上線鏈游玩家平臺.

1900/1/1 0:00:00
區塊鏈:零和博弈還是價值投資?簡述區塊鏈投資的三個層次

區塊鏈投資的三個層次:信息不對稱、專業認知和耐心等待、行業發展紅利。原文標題:《幣圈未來思考在幣圈我們到底要賺誰的錢?》作者:北京之東,資深區塊鏈投資者,從事技術研究工作本文不構成任何投資建議,

1900/1/1 0:00:00
聯盟鏈:HashKey:探究公鏈與聯盟鏈連通趨勢與發展阻礙

公鏈與聯盟鏈之間的界限將進一步模糊,在公鏈的基礎上搭建聯盟鏈將是常見方案。原文標題:《連通公鏈和聯盟鏈的研究》撰文:郝凱,就職于HashKeyCapitalResearch審核:鄒傳偉,萬向區塊.

1900/1/1 0:00:00
區塊鏈:Vitalik Buterin:論區塊鏈驗證去中心化與效率權衡

區塊鏈如何在避免過度中心化的同時保障驗證效率?原文標題:《VitalikButerin:區塊鏈驗證的哲學》撰文:VitalikButerin,以太坊聯合創始人編譯:灑脫喜區塊鏈最強大的特性之一.

1900/1/1 0:00:00
GATE:Gate.io 關于NBS錢包維護和暫停充提的公告

我們正在對NBS錢包進行升級維護,充值和提現將暫停,我們將在維護完成并測試穩定后恢復NBS充值和提現服務。在維護之前已經發送到Gate.io的充值不會丟失,請勿擔心,等到維護完成后將自動到賬.

1900/1/1 0:00:00
ads