月亮链 月亮链
Ctrl+D收藏月亮链
首页 > TRX > 正文

AKRO:无中生有?DeFi 协议 Akropolis 重入攻击简析_akro币价格

作者:

时间:1900/1/1 0:00:00

By:慢雾安全团队

11月13日,据CoinDesk消息,Akropolis协议遭受黑客攻击,损失约200万DAI,慢雾安全团队已于当天第一时间介入分析,并将结论同步给了相关关心方。以下为慢雾安全团队对此事件的简要分析,供大家参考。

背景提要

Akropolis是运行在以太坊上的借贷和存款协议,用户可以使用Akropolis进行借贷或在Akropolis存款收取借贷利息。

攻击流程简析

1.攻击者使用自己创建的token进行deposit,此时Akropolis合约会先记录一次合约中所有代币的总量;

2.Akropolis合约调用用户自己创建的token的transferFrom函数的时候,攻击者在transferFrom函数中重入Akropolis合约的deposit函数,并转入DAI到Akropolis合约中;

去中心化交易平台Clipper将于8月底发行代币SAIL,并向社区发布空投奖励:8月10日消息,去中心化交易平台Clipper社区实体组织AdmiralDAO将发行SAIL治理代币,该代币计划于2023年8月底上线,并将通过空投的形式奖励活跃的社区成员,包括Adventure参与者和Discord贡献者。持有SAIL代币的活跃社区成员将有权参与AdmiralDAO的治理。[2023/8/10 16:18:02]

3.此时在重入的交易中,由于Akropolis合约会先获取合约中所有代币的总量,这个值和第一次调用deposit函数获取的合约代币总量的值一致;

4.Akropolis合约计算充值前后合约中代币总量的差值,攻击者在充值DAI后,会得到一定量的Delphitoken,获得token的数量就是充值DAI的数量;

以太坊Layer2总锁仓量突破100亿美元,创历史新高:金色财经报道,据L2BEAT数据显示,以太坊Layer2总锁仓量(TVL)首次突破100亿美元,当前约102.9亿美元,创下历史新高。其中Arbitrum总锁仓量约68.3亿美元,Optimism总锁仓量约21.3亿美元。[2023/4/14 14:03:35]

5.铸币完成后,流程回到第一次deposit往下继续执行,这时合约会再次获取合约中所有代币的总量,这时由于在重入交易时,攻击者已经转入一定量的DAI,所以得到的代币总余额就是攻击者在重入交易完成后的代币总余额;

6.此时合约再次计算差值,由于第一次deposit的时候合约中所有代币的总量已经保存,此时计算出来的差值和重入交易中计算的差值一致,Akropolis合约再次铸币给攻击者。

数据:Voyager在7小时前向Coinbase、Kraken和Binance US转入320万美元SHIB:金色财经报道,据Lookonchain监测数据显示,Voyager在7个小时前向#Coinbase、#Kraken和#Binance US转入2700亿SHIB,价值约(320万美元)。现在仍然持有6.8万亿SHIB(8200万美元)。[2023/2/2 11:42:48]

总结

攻击者使用自己构造的token,对Akropolis合约的deposit函数进行重入,导致Akropolis合约使用相同的差值铸币了两次,但是只触发了一次转账,当攻击者提现的时候,就可以提两倍的收益,从而获利。

相关链接:

数据:ENS域名创建数量突破190万:8月5日消息,据Dune Analytics数据显示,ENS域名创建数量已突破190万,截至目前为1,902,014个,独立参与地址总量512,431个,主域名注册量为364,851个。[2022/8/5 12:04:22]

(1)CoinDesk关于Akropolis合约被攻击的报道:

https://www.coindesk.com/defi-project-akropolis-token-pool-drained

(2)分析样本:

https://etherscan.io/tx/0x3db8d4618aa3b97eeb3af01f01692897d14f2da090d5d6407f550a1b10c15133

往期回顾

BithumbGlobal入驻慢雾区,发布「安全漏洞与威胁情报赏金计划」

Web3大会|慢雾:区块链安全,永无止境的战争

慢雾:Harvest.Finance被黑事件简析

慢雾参与国家标准研究项目《区块链服务技术安全要求》编制

慢雾:DeFiSaver用户的31万枚DAI是如何被盗的?

慢雾导航

慢雾科技官网

https://www.slowmist.com/

慢雾区官网

https://slowmist.io/

慢雾GitHub

https://github.com/slowmist

Telegram

https://t.me/slowmistteam

Twitter

https://twitter.com/@slowmist_team

Medium

https://medium.com/@slowmist

币乎

https://bihu.com/people/586104

知识星球

https://t.zsxq.com/Q3zNvvF

火星号

http://t.cn/AiRkv4Gz

链闻号

https://www.chainnews.com/u/958260692213.htm

本文来源于非小号媒体平台:

慢雾科技

现已在非小号资讯平台发布68篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/9558992.html

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

币安为何推出第三条链?这对BNB意味着什么?

标签:AKROKROLISAkropolisAKRO币akro币价格ElisiaAkropolis Delphi

TRX热门资讯
APP:WhalePanda 评 Zcash 是辣鸡项目印 V 神不满_元宇宙概念是什么意思Facebook

币友们好!在今天的《推特大咖说》第117期中,你将看到:01Twitter的首席执行官JackDorseyTwitter计划资助一个由最多五个开源架构师,工程师和设计师组成的小型独立团队.

1900/1/1 0:00:00
KEN:分布式资本黄凌波:机构视角解读如何捕捉 DeFi 独角兽_TOKE

分布式资本合伙人黄凌波分享DeFi投资机会与该机构投资逻辑。原文标题:《分布式资本黄凌波:资本如何捕捉DeFi等行业独角兽|区块101》受访者:黄凌波,黄凌波无论是「新基建」还是「DeFi」,都.

1900/1/1 0:00:00
比特币:冒志鸿:区块链带领应用再次朝去中心化趋势发展,但 DApp 仍定义不明_Adappter Token

「去中心化应用」成为当前区块链行业的热点,但当你去研究却发现目前DApps都是各类的菠菜、资金盘.

1900/1/1 0:00:00
CELL:硬核:CKB 与 Cell 就是 Bitcoin 与 UTXO 的一般化版本_CEL

很多人说Cell模型简单得令人感到幸福,如果你觉得自己已经理解了Bitcoin和UTXO,那么恭喜你,你也已经理解了CKB和Cell!在本篇文章中.

1900/1/1 0:00:00
UFC:关于完成UFC主网切换并开放充提的公告_比特币交易违法吗

尊敬的EXX用户:???EXX已完成UFC主网切换,用户在EXX平台的UFC资产已切换为UFC主网资产,平台现已开放UFC的充值和提币业务.

1900/1/1 0:00:00
区块链:龚鸣:区块链技术和传统金融力量终有一战_去中心化交易所

作为一个备受争议的话题,区块链和数字货币从年初价格的大涨到之后的下跌,为媒体提供了无数可以呱噪的素材。而到现在,行业内的各种萧条也让很多人感到了熊市的寒冷.

1900/1/1 0:00:00