2023年4月28日,据Beosin-Eagle Eye态势感知平台消息,0vix Protocol项目遭受闪电贷攻击,损失约为200万美元。0VIX 在 Twitter 上证实了此次攻击,并表示“正在调查当前情况”。
Beosin安全团队第一时间对事件进行了分析,结果如下。
PaintSwap社区成员铸造1155枚NFT,帮助在Solidly上损失2.22万美元的用户筹款:3月10日消息,PaintSwap社区成员已铸造1155枚NFT,以帮助补偿在Solidly交易所损失22000美元的一名用户。
两周前,NiQlaus在Solidly上进行了一次失败的兑换交易,损失价值22200美元的Fantom代币。Solidly交易所于2月24日推出,该交易所拒绝赔偿他。
PaintSwap社区成员已经开始筹款活动,希望筹集足够的现金来补偿NiQlaus。为此,他们已铸造Nickels for NiQlaus NFT。然而,自推出一周以来,该NFT系列仅售出48枚,平均价格为16 FTM(约合20美元)。筹集的总金额不超过1000美元,对于NiQLaus来说远远低于其损失的金额。(Beincrypto)[2022/3/10 13:49:28]
攻击交易
BSC链上项目StableMagnet跑路,损失2,200万美元:北京时间6月24日,PeckShield派盾预警显示,BSC链上项目StableMagnet跑路,损失2,200万美元。[2021/6/24 0:02:10]
0x10f2c28f5d6cd8d7b56210b4d5e0cece27e45a30808cd3d3443c05d4275bb008
攻击者地址
0x702ef63881b5241ffb412199547bcd0c6910a970
攻击合约
0x407feaec31c16b19f24a8a8846ab4939ed7d7d57
被攻击合约
0x738fe8a918d5e43b705fc5127450e2300f7b08ab
桥水基金创始人:全球经济可能因新冠肺炎疫情损失20万亿美元:桥水基金创始人达里奥:全球经济可能因新冠肺炎疫情损失20万亿美元;预计新冠肺炎疫情将使美国企业损失5万亿美元。(金十)[2020/4/16]
1.第一步,攻击者通过闪电贷借出大量的资金,为后面的攻击做准备。
2.第二步,攻击者铸造凭证币,已允许借出其他资产。
3.第三步,攻击者向vGHST地址转入1656000 枚GHST Token。
声音 | Gate.io因ETC遭51%攻击损失20万美元:据coindesk报道,加密货币交易所Gate.io周二表示,因ETC遭51%攻击损失大约4万枚ETC,价值约20万美元。[2019/1/10]
4.后续清算黑客的借贷头寸,清算借入的头寸用于取回原始抵押品。
5.最后攻击者偿还闪电贷。
本次攻击黑客利用了VGHSTOracle预言机漏洞,因为VGHSTOracle预言机获取的价格是通过vGHST合约的convertVGHST函数去获取的,而convertVGHST函数中的计算依靠于合约中的GHST Token数量。
在操控价格前ghst为1038332409246369136,如下图:
攻击者向vGHST地址转入1656000 枚GHST Token后,ghst为1785061331510841538,如下图:
由于抬高了价格,已至于黑客可以清算借入的头寸用于取回原始抵押品。
截止发文时,攻击者通过跨链协议从matic转移到以太坊上,目前被盗资金存放在:
https://etherscan.io/address/0x702Ef63881B5241ffB412199547bcd0c6910A970。Beosin KYT反分析平台正在对被盗资金进行监控。
针对本次事件,Beosin安全团队建议:合约开发时,因避免预言机被操控,建议使用更加安全的预言机来预言价格。项目上线前,建议选择专业的安全审计公司进行全面的安全审计,规避安全风险。
来源:Beosin
Beosin
企业专栏
阅读更多
金色荐读
金色财经 善欧巴
Chainlink预言机
区块律动BlockBeats
白话区块链
金色早8点
Odaily星球日报
欧科云链
深潮TechFlow
MarsBit
背景概述在上篇文章中我们了解了合约中隐藏的恶意代码,本次我们来了解一个非常常见的攻击手法 —— 抢跑.
1900/1/1 0:00:00作者:Alana Levin, Variant Fund;编译:Cecilia, bfrenz DAOMEV(Maximum Extractable Value).
1900/1/1 0:00:00要说在Web3领域中最为活跃的大型游戏公司,育碧当仁不让。就在最近,这家游戏巨头又有了新动作。育碧(Ubisoft)是一家总部设于法国雷恩的电子游戏开发商和发行商,于 1986 年成立.
1900/1/1 0:00:00他本是一位普普通通的高中教师,却活生生养出一个估值40亿美元独角兽。而且方法也是非常的独特——打造了世界最大的免费开源数据集,却从未从中收取过一分钱,也婉拒了各类工作的邀请.
1900/1/1 0:00:00流支付(Streaming Money)最早于 2016 年出现概念雏形:链上资金不再是以每隔一定时间区间被批量地转账(比如每月发放的工资、每年支付的会员费).
1900/1/1 0:00:00brc-20相关生态愈发繁荣,因此我们将目光转到brc-20生态的推动者/img/2023525185250/0.jpg" />BRC-20 Token ORANGE发布钓鱼链接.
1900/1/1 0:00:00