月亮链 月亮链
Ctrl+D收藏月亮链
首页 > AVAX > 正文

PLT:安全团队:PLTD项目遭受黑客攻击,攻击者共获利24497枚BUSD_USD

作者:

时间:1900/1/1 0:00:00

据BeosinEagleEyeWeb3安全预警与监控平台检测显示,PLTD项目遭受黑客攻击,其交易池中的所有BUSD被全部兑空,攻击者共获利24,497枚BUSD。经过Beosin安全团队分析,本次攻击主要是利用了PLTD合约中的代码漏洞,通过闪电贷攻击将Cake-LP(0x4397c7)中的PLTD代币余额降为1,然后用手中的PLTD将所有的BUSD全部兑换到攻击合约中。具体细节如下:

第一步:攻击者通过DODO协议的闪电贷发起了2次闪电贷借贷,同借贷66.6万BUSD,作为攻击准备金;第二步:攻击者将66.6万的BUSD全部兑换为157万的PLTD代币,此时,攻击者手中已经持有的大量的PLTD代币,后续将利用这些代币达到操控Cake-LP中的PLTD代币余额的目的;第三步:攻击者查询当前的bron值与Cake-LP的PLTD余额,这是在做攻击前的检查,注意这两个值很关键,关系到攻击的成败;第四步:攻击者直接向Cake-LP(0x4397c7)发送了11.6万的PLTD代币,注意,这个数量刚刚是上一步中Cake-LP中的PLTD代币余额的两倍减去1。第五步:攻击者使用skim将第四步多转入的PLTD取回,由于PLTD合约的transfer函数中,如果from地址是uniswapV2Pair,那么将会调用_tokenTransferBuy。第六步:前面所有的操作都是为了这一步做准备。这一步,攻击者向0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae这个地址转入1PLTD,由于这个地址不是Cake-LP的地址,这次转账调用的内部函数是_tokenTransfer这个内部函数,问题代码在第451行到456行,由于第四步中,将_bron设置为了Cake-LP的余额减去1,并且在第五步恢复了Cake-LP的余额,这一步直接将Cake-LP的余额减至1(这里略去了通缩分红型代币的tAmount与rAmount转换,这个转换在本次攻击中并不重要),然后再调用Cake-LP的sync函数,将余额同步为reserve。第七步:攻击者将手中的所有PLTD代币,全部兑换为BUSD,几乎掏空了Cake-LP的全部BUSD余额,攻击者获得了69万的BUSD。并将其中的66.6万BUSD归还闪电贷,剩余为本次攻击获利24,497BUSD,并全部转入了0x083c057221e95D45655489Fb01b05C4806387C19地址,截止发文时,该资金未进行转移。

安全团队:Gummys项目Discord服务器遭到攻击:金色财经消息,据CertiK监测,Gummys项目Discord服务器遭到攻击。请社区用户在服务器修复之前不要点击任何链接或声明消息。[2022/12/29 22:14:21]

针对本次攻击事件,Beosin安全团队提出以下建议:1.在合约上线之前,项目方应寻找第三方安全公司进行完整的安全审计;2.在代币合约中,直接操作Pair的代币余额是非常危险的行为,建议项目方如非必要,千万不要进行此操作。

HubDAO已通过美国安全团队CertiK智能合约安全审计:据官方消息,美国安全团队Certik已完成对韩国 DAO项目 HubDAO 智能合约的审计,依报告所述:HubDAO项目代码库严格遵守OpenZeppelin开源库所规定的标准和接口,可以认为是高安全性和高质量的智能合约。

HubDAO 是来自韩国的 DAO 组织,旨在打破DeFi借贷市场存在的信息割裂和利率孤岛,聚合全网借贷的流动性,并采用渐进式地方式去实现 DAO 的治理与组织方式。[2020/9/23]

攻击交易:0x8385625e9d8011f4ad5d023d64dc7985f0315b6a4be37424c7212fe4c10dafe0,

太壹科技交易所安全团队:超过90%的交易所被这四大安全问题所困:本周三晚,太壹科技&优盾钱包系列课程-《如何彻底解决交易所安全》顺利结束。

针对困扰超过90%交易所的四大交易所安全问题——访问安全、系统安全问题、系统资金安全问题、用户资金安全问题,太壹科技CTO章亚亮结合实际经验分享了解决思路:“交易所安全问题不是点而是面的问题。为了预防并攻克这4大类安全问题,太壹科技考虑到了一整套的周边情况,为交易所客户搭建了一套生态保护服务。”

未来太壹科技将陆续推出专业的风控产品、优盾3.0升级以及和业内知名安全厂商展开深入安全合作,打造出一个更加专业、安全、有温度的交易所平台。

优盾钱包,是一款企业级交易所钱包管理系统,以安全完善的技术重新定义数字资产钱包,为比特币、以太坊等100多种币种提供API接入;顶级私钥BOSS自主掌握,子私钥动态计算不触网,硬件加持,纯冷操作;多级财务审核策略,资产动向、操作日志一目了然;海量地址统一管理,余额一键自动归集。[2020/7/30]

攻击者地址:0x6ded5927f2408a8d115da389b3fe538990e93c5b

标签:PLTCAKEUSDBUSDplt币价格BABYCAKEUSDH价格busd币什么时候退市

AVAX热门资讯
RTH:英国风投公司Northzone推出10亿欧元基金,专注于投资Web3等领域初创公司_区块链包括哪些方面

据TheBlock报道,英国风险投资公司Northzone推出了10亿欧元的基金,专注于投资加密和金融科技初创公司.

1900/1/1 0:00:00
TER:欺诈检测与加密合规平台Sardine完成5150万美元B轮融资,a16z领投,Visa、ConsenSys等参投_SCATE

据TheBlock报道,金融科技行业欺诈检测与加密合规平台Sardine完成5150万美元B轮融资,由AndreessenHorowitz(a16z)领投.

1900/1/1 0:00:00
加密货币:万事达卡正专注于将加密货币转变为日常支付方式的5个关键领域_加密货币行情软件

据Bitcoin.com报道,万事达卡周三强调了它正在努力的5个不同,以“将加密货币变成一种日常支付方式”,这5个领域为加密卡、加密服务、支付、万事达卡加密网络的加密货币,以及元宇宙/NFT.

1900/1/1 0:00:00
以太坊:以太坊扩容团队Fuel Labs推出模块化执行层Fuel Beta-1测试网_FUEL币

据官方公告,以太坊扩容团队FuelLabs宣布推出面向开发人员的FuelBeta-1测试网,开发人员可以随意向其部署合约,无需许可或白名单,用户也可以与已部署的合约进行交互.

1900/1/1 0:00:00
PIT:沉浸式社交应用VUZ完成2000万美元B轮融资_TAL

据TechCrunch报道,迪拜Web3沉浸式社交应用VUZ宣布完成2000万美元B轮融资,CarusoVentures、VisionVCFund、e&capital、DFDF(Duba.

1900/1/1 0:00:00
MAN:安全机构:Mango攻击事件启动资金来自FTX,黑客利用盗取资金支持其提出的偿还坏账提案_YIELDX

据安全机构Fairyproof的数据,截至写稿时为止,Mango事件中被盗的资产有5000万枚USDC、280万枚USDC、326万枚USDT、235万枚SRM、3240.9万枚MNGO、76.

1900/1/1 0:00:00