慢雾:BSC项目Value DeFi vSwap 模块被黑简析

[慢雾:BSC项目Value DeFi vSwap 模块被黑简析]据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。

慢雾:Poly Network再次遭遇黑客攻击,黑客已获利价值超439万美元的主流资产:金色财经报道,据慢雾区情报,Poly Network再次遭遇黑客攻击。分析发现,主要黑客获利地址为0xe0af…a599。根据MistTrack团队追踪溯源分析,ETH链第一笔手续费为Tornado Cash: 1 ETH,BSC链手续费来源为Kucoin和ChangeNOW,Polygon链手续费来源为FixedFloat。黑客的使用平台痕迹有Kucoin、FixedFloat、ChangeNOW、Tornado Cash、Uniswap、PancakeSwap、OpenOcean、Wing等。

截止目前,部分被盗Token (sUSD、RFuel、COOK等)被黑客通过Uniswap和PancakeSwap兑换成价值122万美元的主流资产,剩余被盗资金被分散到多条链60多个地址中,暂未进一步转移,全部黑客地址已被录入慢雾AML恶意地址库。[2023/7/2 22:13:22]

慢雾:警惕ETH新型假充值,已发现在野ETH假充值攻击:经慢雾安全团队监测,已发现存在ETH假充值对交易所攻击的在野利用,慢雾安全团队决定公开修复方案,请交易所或钱包及时排查ETH入账逻辑,必要时联系慢雾安全团队进行检测,防止资金丢失。建议如没有把握成功修复可先临时暂停来自合约地址的充值请求。再进行如下修复操作:1、针对合约ETH充值时,需要判断内联交易中是否有revert的交易,如果存在revert的交易,则拒绝入账。2、采用人工入账的方式处理合约入账,确认充值地址到账后才进行人工入账。同时需要注意,类以太坊的公链币种也可能存在类似的风险。[2020/5/23]

动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]

郑重声明: 慢雾:BSC项目Value DeFi vSwap 模块被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 24小时合约市场爆仓超4.9亿美元 BTC合约爆仓1.05亿美元

    [2021-5-8 21:38:35]据合约帝行情统计报告显示:过去24小时合约市场全网总计爆仓4.9亿美元,爆仓人数82940人。其中,Huobi爆仓1.59亿美元,OKEx爆仓7666万美元,BitMEX爆仓1050万美元,Binance爆仓1.39...

  • 波卡生态概念板块今日平均跌幅为2.98%

    [2021-5-7 21:35:11]金色财经行情显示,波卡生态概念板块今日平均跌幅为2.98%。26个币种中10个上涨,16个下跌,其中领涨币种为:POLY(+16.95%)、INSTAR(+11.94%)、OAX(+7.51%)。领跌币种为:XOR(...

  • BCH突破1400美元关口 日内涨幅为4.57%

    [2021-5-10 21:41:53]火币全球站数据显示,BCH短线上涨,突破1400美元关口,现报1400.58美元,日内涨幅达到4.57%,行情波动较大,请做好风险控制。 BCH在2分钟内涨幅超过1.00%:据火币全球站数据显示,BCH/US...

  • 分析师Willy Woo:加密货币流向强势持有者 不可能进入熊市

    [2021-5-9 21:40:08]加密货币分析师Willy Woo刚刚在推特发文表示,这个周期是不同的,加密货币前所未有地流向强势持有者。他认为不可能进入熊市。从本周的价格走势来看,这一点很明显。Willy Woo表示,加密货币进入到公司负债表可能产...

  • AFT(阿凡提)将于5月8日22:00开启机池

    [2021-5-8 21:38:03]官方消息,AFT(阿凡提)将于5月8日22:00开启机池,机池可以自动复投,使得收益最大化。AFT将在5月10日跨链BSC链,并对持有AFT用户进行1:1空投(包括LP、DAO、机池) AFT(阿凡提...

  • 慢雾:BSC项目Value DeFi vSwap 模块被黑简析

    [2021-5-8 21:37:37]据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考: 1. 攻击者首先使用 0.05 枚 WBNB 通过 vSw...

  • 6万枚ETH在未知钱包间转移 价值约2.24亿美元

    [2021-5-9 21:39:34]Whale Alert数据显示,北京时间5月9日00:11,6万枚ETH从0x4deb开头未知钱包地址转入0x7801开头未知钱包地址 ,价值约2.24亿美元。交易哈希为: 44666f8263e3b4966af3b...

  • 去中心化计算平台DFINITY正式启动互联网计算机

    [2021-5-7 21:35:28]5月7日消息,去中心化计算平台DFINITY启动互联网计算机,将公共互联网转变为去中心化的全球计算机。DFINITY表示,互联网计算机是第一个以无限容量和网络速度运行的区块链,解决了区块链不可能三角的挑战,即创建一条...

  • 拍卖行富艺斯将拍卖班克西实体艺术作品,接受BTC及ETH支付

    [2021-5-7 21:34:25]5月7日,世界顶级拍卖行富艺斯宣布将在下月和保利拍卖联合举行二十世纪及当代艺术晚间拍卖,本次拍卖作品包括著名街头艺术家班克西的实体艺术作品《笑在当下层板A》,接受买家以虚拟货币付款。 本季联合拍卖将于6月7...

  • BTC预计3天14小时后上调挖矿难度11.71%至23.02 T

    [2021-5-10 21:42:02]据BTC.com数据,目前比特币未确认交易量为13834笔,全网算力为179.82 EH/s,24小时交易速度2.01 txs/s。当前挖矿难度为20.61 T,距离难度调整还有3天14小时,预计下次挖矿难度将上调1...

  • XEM跌破0.35美元关口 日内跌幅为11.65%

    [2021-5-9 21:41:21]欧易OKEx数据显示,XEM短线下跌,跌破0.35美元关口,现报0.3495美元,日内跌幅达到11.65%,行情波动较大,请做好风险控制。 XEM突破0.4美元关口 日内涨幅为8.6%:欧易OKEx数据显示,...

水星链

[0:0ms0-1:675ms