一、事件概览
北京时间7月14日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,BSC生态DeFi收益耕种聚合器ApeRocket Finance遭遇“闪电贷攻击”。据相关消息指出,此次攻击事件中,攻击者针对的是ApeRocket其下Apeswap的SPACE-BNB池,其项目代币SPACE已下跌逾75%。
成都链安·安全团队近期已披露多起BSC生态“闪电贷”攻击事件,在ApeRocket Finance被黑事件中,攻击者依然利用了“闪电贷”的攻击原理,“换汤不换药”,通过操纵项目合约的“质押收益”和“奖励机制”从而进行获利。值得注意的是,ApeRocket Finance是本月首起较为典型的安全攻击事件,在此提醒各项目方做好日常安全审计和安全防护工作。
Alchemy Pay集成至Ontology以及其上DApp:5月22日消息,加密货币支付提供商Alchemy Pay集成至Ontology以及其上DApp,DApp可以通过Alchemy Pay插件支持使用法币直接购买加密货币。此外,ONT和Gas代币ONG也支持使用法币直接购买或支付。[2023/5/22 15:18:56]
二、事件分析
攻击过程分析
1. 攻击者首先利用了“闪电贷”,借取了1259459+355600个cake。
美联储梅斯特:支持将利率提高到5%以上:金色财经报道,美联储梅斯特:我支持再次加息,但需要谨慎行事。通胀依然过高,支持将利率提高到5%以上。我们现在更接近紧缩周期的结束点。[2023/4/21 14:16:49]
2. 随后,将其中的509143个cake抵押至AutoCake(相当于是Aperocket的策略合约)。
Coinbase过去24小时交易额下跌99.2%:3月12日消息,加密KOL及链上分析师Mr.Whale发布的数据显示,过去24小时加密货币交易所Coinbase交易额已暴跌99.2%,系历史首次,原因或是美元稳定币USDC(由Coinbase部分拥有)在硅谷银行破产中引发脱锚。
Mr.Whale表示,稳定币是99.99%加密市场背后的主要驱动力,当泡沫破灭很容易引发市场崩盘,盲目相信银行是一种危险的游戏,金融崩溃表明即使是最成熟的机构也可能倒闭,从而给依赖它们的人带来毁灭性的后果,那些把所有鸡蛋都放在一个篮子里的人往往会面临破产结局。[2023/3/12 12:58:07]
3. 攻击者将剩余的1105916个cake直接打入AutoCake合约。
BitKeep:7.2.9 APK相关版本用户需尽快转移资金:12月26日消息,Web3 多链钱包 BitKeep 发布公告称:因 7.2.9 APK 版本被黑客劫持,请 APP 为以下版本号的用户尽快转移资金:7.2.9 com.bitkeep.w4、7.2.9 com.bitkeep.wallet5、7.2.9 io.bitkeep.wallet、7.2.9 com.bitkeep.app、7.2.9 com.bitkeep.w5。此外,BitKeep Chrome 插件钱包目前安全。[2022/12/26 22:08:04]
4. 然后攻击者再调用AutoCake中的harvest触发复投,将步骤3中打入Autocake的cake进行投资。
5. 完成上述攻击步骤后,攻击者调用AutoCake中的getReward结算步骤2中的抵押盈利,随即触发奖励机制铸币大量的SPACE Token进行获利。
6. 归还“闪电贷”,完成整个攻击后离场。
攻击原理分析
在此次攻击事件中,攻击者首先在AutoCake中抵押了大量Cake,这使得其持股占比非常之高,从而能够分得AutoCake中几乎全部的质押收益。
在步骤3中,攻击者直接向AutoCake合约中打入大量cake,这部分cake因并没有通过抵押的方式打入AutoCake合约;根据合约自身逻辑,将会被当作“奖励”(抵押cake,奖励也是cake)。
一来一回,直接打入AutoCake中的cake大部分最终也会结算给攻击者。
但另一方面,在进行getReward操作时,函数会根据质押而获得奖励的数量来铸币SPACE Token发放给用户,做为另外的奖励。在正常情况下,质押奖励较少,因此铸币的SPACE Token也会很少;但由于攻击者上述的操作,便导致铸出了大量的SPACE Token。
三、事件复盘
不难看出,这是一次典型的利用“闪电贷”而完成获利的攻击事件,其关键点在于AutoCake合约自身逻辑的“奖励机制”,最终导致攻击者铸出了大量的SPACE Token完成获利。同时,这也是本月首起典型的“闪电贷”攻击事件,值得引起注意。
成都链安·安全团队建议,随着“闪电贷”在DeFi生态越来越受青睐,潜藏在暗处的攻击者也随时准备着利用“闪电贷”而发动攻击。因此,DeFi生态各项目方仍然需要格外重视来自“闪电贷攻击”的威胁,与第三方安全公司积极联动,构建起一套完善而专业的安全防护机制。
REvil 突然从暗网消失了。7 月 13 日开始,这个全球臭名昭著的勒索软件组织旗下曾经极度活跃的那些勒索页面、支付入口以及聊天功能,访问时返回的只是“找不到具有指定主机名的服务器”.
1900/1/1 0:00:00因为区块链透明、公开、不可篡改等特点,智能合约能实现传统金融中很多难以实现的功能,Compound、Aave这一批最老的DeFi项目通过流动性挖矿完成了用户与资金的积累.
1900/1/1 0:00:001.金色观察|《中国数字人民币的研发进展》白皮书金色财经讯,7月16日,中国人民银行发布了《中国数字人民币的研发进展》白皮书,该白皮书详细阐述了数字人民币的研发背景、定义、设计原则、进展.
1900/1/1 0:00:002022年冬奥会如火如荼筹备之时,数字人民币也为冬奥会承办地之一的北京市延庆区增添了更多新意。7月9日,北京商报记者走访北京市延庆区数字人民币试点商户发现,火勺、柴鸡蛋、酸汤饸饹等延庆特色产品已.
1900/1/1 0:00:00比特币和其他加密货币的价格经历了剧烈波动,导致公众投资者、专家和监管机构的兴趣激增,但未来数字资产的监管框架复杂且不确定.
1900/1/1 0:00:00编者按:6月15日,中国人民大学重阳金融研究院高级研究员、北京航空航天大学教授,北航数字社会与区块链实验室主任蔡维德,在人大重阳主办的“新型货币战争的科技、市场、监管”系列直播活动第九讲中.
1900/1/1 0:00:00