前言
北京时间2022年4月30日,知道创宇区块链安全实验室监测到BSC链上的bDollar项目遭到价格操纵攻击,导致损失约73万美元。
知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
基础信息
攻击者地址:0x9dadbd8c507c6acbf1c555ff270d8d6ea855178e
攻击合约:0x6877f0d7815b0389396454c58b2118acd0abb79a
数据:7月加密市场复苏期间近34%的巨鲸资金流入币安:金色财经报道,据区块链分析公司Glassnode数据显示,在前阶段市场复苏期间,巨鲸(持仓大于1000枚BTC的实体)流入交易所的数量显著增加,达到每天1.63万枚比特币。巨鲸占所有交易所流入量的比例为41%,7月加密市场复苏期间近34%的巨鲸资金流入币安,在过去 12 个月中,币安的主导地位出现了非同寻常的上升。[2023/7/30 16:06:35]
tx:0x9b16b1b3bf587db1257c06bebd810b4ae364aab42510d0d2eb560c2565bbe7b4
CommunityFund合约:0xEca7fC4c554086198dEEbCaff6C90D368dC327e0
WisdomTree推出的加密app在美国21个州上线:金色财经报道,管理着936亿美元资产的基金集团WisdomTree推出了新的金融应用程序,混合了加密货币、数字基金和黄金等代币化实物资产。该应用程序周三在美国21个州上线,除了代币化黄金之外,该应用程序的用户还可以买卖比特币和以太坊,以及九种WisdomTree数字基金。[2023/7/12 10:51:04]
漏洞分析
漏洞关键在于CommunityFund合约中的claimAndReinvestFromPancakePool方法在使用Cake代币进行代币转换时,会对换取的WBNB数量进行判断并且会自动把换取的WBNB的一半换为BDO代币;而之后合约会自动使用合约中的WBNB为池子添加流动性,若此时BDO代币的价值被恶意抬高,这将导致项目方使用更多的WBNB来为池子添加流动性。
印度政府计划2023年第一季度最终确定其对加密货币合法性的立场:9月21日消息,印度政府计划在明年2023年2月至3月之前最终确定其对加密货币合法性的立场,在5月之前符合金融行动特别工作组(FATF)的要求。此外,Outlook India周一援引一位高级政府官员表示,预计10月将发布金融稳定委员会(FSB)报告,有助于印度政府决定是禁止加密货币交易还是为处理印度的加密货币交易提供法律框架。(Bitcoin.com)[2022/9/21 7:10:33]
元宇宙基础设施公司Element.Black宣布其香港分公司获得数码港投资:6月14日消息,元宇宙基础设施公司 Element.Black 宣布其香港分公司获得数码港投资,Element.Black 香港分公司也将于 8 月落户数码港。
数码港是一个创新数码社群,汇聚超过 1,650 间初创企业和科技公司,其愿景是成为数码科技枢纽,为香港缔造新的经济动力。[2022/6/14 4:26:39]
而最为关键的是,攻击者实施攻击前,在WBNB/BDO、Cake/BDO、BUSD/BDO池子中换取了大量BDO代币导致BDO价格被抬高。
在我们对攻击交易进行多次分析之后,发现事情并没有那么简单,该次攻击极有可能是被抢跑机器人抢跑交易了,依据如下:
1、该笔攻击交易比BSC链上普通交易Gas费高很多,BSC链上普通交易默认Gas费为5Gwei,而该笔交易竟高达2000Gwei。
2、我们发现该攻击合约与攻击者地址存在多笔抢跑交;
3、我们在相同区块内找寻到了真实攻击者的地址与交易,该交易被回滚了。
攻击流程
1、攻击者使用闪电贷贷款670枚WBNB;
2、之后攻击者将WBNB在各个池子中换取大量BDO代币;
3、随后攻击者再次使用闪电贷贷款30516枚Cake代币;
4、将贷款的Cake代币进行swap,换取400WBNB,其中200枚被协议自动换取为BDO代币;
5、攻击者将WBNB换取Cake代币用于归还闪电贷;
6、最后,攻击者将升值后的3,228,234枚BDO代币换取3020枚WBNB,还款闪电贷671枚,成功套利2381枚WBNB价值约73万美元。
总结
本次攻击事件核心是合约会为流动性池自动补充流动性,而未考虑代币价格是否失衡的情况,从而导致项目方可能在价格高位对流动性进行补充,出现高价接盘的情况。
建议项目方在编写项目时多加注意函数的逻辑实现,对可能遇到的多种攻击情况进行考虑。
在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
Tether需要在本月进行资本重组;Tether削减商业票据,提振USDT背后的国债;在其稳定币短暂失去与美元1:1挂钩的一周后,Tether的2022年第一季度保证报告显示.
1900/1/1 0:00:00据官方消息,Multichain已成为波场联合储备的第六位成员和白名单机构,获得铸造波场去中心化算法稳定币USDD的权利。 Multichain是一个跨链路由协议,为任意跨链交互而开发.
1900/1/1 0:00:00波卡一周观察,是我们针对波卡整个生态在上一周所发生的事情的一个梳理,同时也会以白话的形式分享一些我们对这些事件的观察。本文旨在提供信息和观点,不为任何项目作背书.
1900/1/1 0:00:002022年EthDenver上,协议专家DanielOlshansky就Pocketnetwork进行了演讲,同时他们为那些与Pocket集成的最佳项目分发多个奖品来支持生态系统的发展.
1900/1/1 0:00:00你是游戏开发的行家吗?对于SolanaRiptide黑客马拉松,Orca为基于我们旗舰NFT项目Orcanauts建造的最好的游戏提供了一份特别的奖励!如何赢取从2月2日到3月17日.
1900/1/1 0:00:00SupraOracles很高兴地宣布与依赖NFT的次世代GameFi生态系统KoiMetaverse建立合作伙伴关系.
1900/1/1 0:00:00