月亮链 月亮链
Ctrl+D收藏月亮链
首页 > XMR > 正文

USD:慢雾:Transit Swap 事件新增 3 个套利机器人及 2 个攻击模仿者,已知被盗损失达 2884 万美元_ABU

作者:

时间:1900/1/1 0:00:00

链捕手消息,根据TransitSwap官方公告,BSC链新增4个获利地址,ETH链新增1个获利地址,新增被盗资金357万美元,共计获利地址8个,被盗损失总计扩大至2884万美元。

慢雾:正协助Poly Network追查攻击者,黑客已实现439万美元主流资产变现:7月2日消息,慢雾首席信息安全官23pds在社交媒体发文表示,慢雾团队正在与Poly Network官方一起努力追查攻击者,并已找到一些线索。黑客目前已实现价值439万美元的主流资产变现。[2023/7/2 22:13:24]

慢雾MistTrack与TransitSwap团队协作分析后得出结论,新增5个获利地址中有3个是套利机器人,而另外2个则是攻击模仿者。截至目前,黑客已将超8成的被盗资产退还到TransitSwap项目方地址。

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

套利机器人获利地址:1:0xcfb0...7ac7(BSC)获利金额:1,166,882.07BUSD2:0x0000...4922(BSC)获利金额:246,757.31USDT3:0xcc3d...ae7d(BSC)获利金额:584,801.17USDC4.0x6C6B...364e(ETH)获利金额:5,974.52UNI、1,667.36MANA

慢雾:yearn攻击者利用闪电贷通过若干步骤完成获利:2021年02月05日,据慢雾区情报,知名的链上机池yearnfinance的DAI策略池遭受攻击,慢雾安全团队第一时间跟进分析,并以简讯的形式给大家分享细节,供大家参考:

1.攻击者首先从dYdX和AAVE中使用闪电贷借出大量的ETH;

2.攻击者使用从第一步借出的ETH在Compound中借出DAI和USDC;

3.攻击者将第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,这个时候由于攻击者存入流动性巨大,其实已经控制CruveDAI/USDC/USDT的大部分流动性;

4.攻击者从Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)贬值;

5.攻击者第三步将剩余的DAI充值进yearnDAI策略池中,接着调用yearnDAI策略池的earn函数,将充值的DAI以失衡的比例转入CurveDAI/USDT/USDC池中,同时yearnDAI策略池将获得一定量的3CRV代币;

6.攻击者将第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢复;

7.攻击者触发yearnDAI策略池的withdraw函数,由于yearnDAI策略池存入时用的是失衡的比例,现在使用正常的比例体现,DAI在池中的占比提升,导致同等数量的3CRV代币能取回的DAI的数量会变少。这部分少取回的代币留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻击者已经持有了CurveDAI/USDC/USDT池中大部分的流动性,导致yearnDAI策略池未能取回的DAI将大部分分给了攻击者9.重复上述3-8步骤5次,并归还闪电贷,完成获利。参考攻击交易见原文链接。[2021/2/5 18:58:47]

攻击模仿者获利地址:1:0x87be...3c4c(BSC)获利金额:356,690.71USDT2:0x6e60...c5ea(BSC)获利金额:2,348,967.9USDT

标签:USDDAIABUSDTusdp币盈利模式Prime DAIADABULLusdt币提现到银行卡会冻结吗

XMR热门资讯
FAN:Fandom 游戏报告:仅 7% 的消费者认为 NFT 是游戏重要部分,67% 的消费者对 NFT 只基本了解或不了解_RIT

链捕手消息,粉丝平台Fandom发布的《2022年游戏行业现状报告》显示,游戏玩家群体对于NFT“一面倒”地持有负面看法,绝大多数人认为NFT没有任何存在的必要.

1900/1/1 0:00:00
LAYER:读懂 AMA 重点,ETH 2.0 后的 Layer2 & 新的公链新的方向_web3域名注册官网

作者:Neo备受瞩目的以太坊TheMerge成功合并后,整个区块链世界都在思考ETH2.0后时代的机遇和挑战.

1900/1/1 0:00:00
AND:代币管理平台 Magna 完成 1500 万美元种子轮融资,Tiger Global 等领投_Yearn Land

链捕手消息,代币管理平台Magna以7000万美元的估值完成1500万美元种子轮融资,TigerGlobal和TuskVenturePartners领投.

1900/1/1 0:00:00
区块链:晚报 | 加密做市商 Wintermute 在黑客攻击中损失 1.6 亿美元;纳斯达克计划推出机构加密托管服务_SaveTheWorld

整理:饼干,链捕手“过去24小时都发生了哪些重要事件”1、加密做市商Wintermute在黑客攻击中损失1.6亿美元.

1900/1/1 0:00:00
WEB:Web3 浏览器 Opera 将增加对区块链 Elrond 的支持_PERA

链捕手消息,据CoinDesk报道,Web3浏览器Opera将把可扩展区块链Elrond集成到其加密浏览器中,允许用户通过其集成的Opera钱包访问网络.

1900/1/1 0:00:00
NFT:当下以太坊上最活跃 NFT 交易市场盘点_SEA

作者:蓝风自21年NFTSummer开始,NFT市场经历了一波疯狂的牛市,直到今年5月,随着加密市场的整体走熊,NFT领域也步入了自爆发以来的第一个熊市.

1900/1/1 0:00:00