月亮链 月亮链
Ctrl+D收藏月亮链

BUN:又一打脸现场:Fork Bunny的Merlin损失240ETH_Bunny Girl Universe

作者:

时间:1900/1/1 0:00:00

妖怪已经从瓶子里跑出来了?我们剖析了PancakeBunny和AutoShark的闪电贷攻击原理和攻击者的链上转账记录,发现了MerlinLabs同源攻击的一些蛛丝马迹。

2021年5月20日,一群不知名的攻击者通过调用函数getReward()抬高LPtoken的价值,获得额外的价值4,500万美元的BUNNY奖励。5月25日,PeckShield「派盾」预警发现,ForkPancakeBunny的收益聚合器AutoSharkFinance遭到PancakeBunny同源闪电贷攻击。

2021年5月26日,就在AutoSharkFinance遭到攻击24小时后,PeckShield「派盾」安全人员通过剖析PancakeBunny和AutoShark攻击原理和攻击者的链上转账记录,发现了ForkPancakeBunny的MerlinLabs遭到同源攻击。

动态 | PeckShield 安全播报: “假EOS”攻击再出现 又一EOS竞猜类游戏遭黑客攻击:据 PeckShield 态势感知平台11月21日数据显示:今天15:43 - 18:31之间,黑客(kuybupeykieh)向EOS竞猜游戏合约(vegasgame111)发起攻击,共计获利数百个EOS,追踪链上数据发现,为了防止资金流向被追踪,该黑客采用多达几十次的创建子账号操作来顺序转移所获资产。PeckShield 安全人员分析发现,该黑客利用的是“假EOS”漏洞实施攻击,这一漏洞在10月份较为普遍,不过随着多数开发者合约开发趋于规范,类似攻击事件已经很少。一些较小规模的游戏还可能还存在类似漏洞,PeckShield在此提醒广大游戏开发者和游戏玩家,警惕安全风险。[2018/11/21]

所有上述三次攻击都有两个类似特征,攻击者盯上了ForkPancakeBunny的收益聚合器;攻击者完成攻击后,通过Nerve跨链桥将它们分批次转换为ETH。

声音 | 世界经济论坛创始人:区块链是第四次工业革命的又一代表性成果:据经济参考报消息,在近日举行的第十二次夏季达沃斯论坛上,世界经济论坛创始人兼执行主席克劳斯·施瓦布表示,区块链是第四次工业革命的又一代表性成果。预计到2025年之前,全球GDP总量的10%将使用区块链技术储存。当前,众多知名企业、投资人密切关注区块链动向。他们期待借助区块链技术,改善传统业务流程,创造崭新的业务模式。[2018/9/21]

中国信息通信研究院云计算与大数据研究所所长:区块链是互联网又一块大点的“补丁”:2018区块链技术及应用峰会召开,中国信息通信研究院云计算与大数据研究所所长何宝宏在会上说,区块链是互联网又一块大点的“补丁”,单个账本将演化成多个账本,一个会计将演化为多个会计,读写改删将演化为读写,外部激励将演化为自激励。[2018/3/30]

有意思的是,在PancakeBunny遭到攻击后,MerlinLabs也发文表示,Merlin通过检查Bunny攻击事件的漏洞,不断通过细节反复执行代码的审核,为潜在的可能性采取了额外的预防措施。此外,Merlin开发团队对此类攻击事件提出了解决方案,可以防止类似事件在Merlin身上发生。同时,Merlin强调用户的安全是他们的头等大事。

北卡罗来纳州向又一家在美国出售未注册证券的加密货币公司发出停止令:3月2日,自两月前对Bitconnect签署了停止令后,北卡罗来纳州国务卿证券部对欧洲加密货币公司PowerMining Pool发布了临时停止令,该公司同样被认为在美国出售未经注册的证券。据官方文件,PowerMining Pool采用了有问题的销售策略,其在北卡罗来纳州的活动违反了国家的“证券法”,其商业行为“直接威胁,并造成无法挽回的公共伤害”。PMP声称为比特币出售“股份”,并代表其股东挖掘七种不同的加密货币。该公司的北卡罗来纳州分支机构还使用了一系列方法来推销这一销售,其中包括在社交媒体平台YouTube,Facebook,Instagram,甚至是本地渠道发布广告,向投资者许以高额回报。[2018/3/7]

然而,Bunny的不幸在Merlin的身上重演。Merlin「梅林」称它的定位是Bunny「兔子」的挑战者,不幸的是,梅林的魔法终未逃过兔子的诅咒。

PeckShield「派盾」简述攻击过程:

这一次,攻击者没有借闪电贷作为本金,而是将少量BNB存入PancakeSwap进行流动性挖矿,并获得相应的LPToken,Merlin的智能合约负责将攻击者的资产押入PancakeSwap,获取CAKE奖励,并将CAKE奖励直接到CAKE池中进行下一轮的复利;攻击者调用getReward()函数,这一步与BUNNY的漏洞同源,CAKE大量注入,使攻击者获得大量MERLIN的奖励,攻击者重复操作,最终共计获得4.9万MERLIN的奖励,攻击者抽离流动性后完成攻击。

随后,攻击者通过Nerve跨链桥将它们分批次转换为ETH,PeckShield「派盾」旗下的反态势感知系统CoinHolmes将持续监控转移的资产动态。

PeckShield「派盾」提示:ForkPancakeBunny的DeFi协议务必仔细检查自己的合约是否也存在类似的漏洞,或者寻求专业的审计机构对同类攻击进行预防和监控,不要沦为下一个「不幸者」。

在这批BSCDeFi的浪潮上,如果DeFi协议开发者不提高对安全的重视度,不仅会将BSC的生态安全置于风险之中,而且会沦为攻击者睥睨的羊毛地。

从PancakeBunny接连发生的攻击模仿案来看,攻击者都不需要太高技术和资金的门槛,只要耐心地将同源漏洞在ForkBunny的DeFi协议上重复试验就能捞上可观的一笔。Fork的DeFi协议可能尚未成为Bunny挑战者,就因同源漏洞损失惨重,被嘲笑为“顽固的韭菜地”。

世界上有两种类型的“游戏“,“有限的游戏“和“无限的游戏“。有限的游戏,其目的在于赢得胜利;无限的游戏,却旨在让游戏永远进行下去。

毫无疑问,无论ForkBunny的DeFi协议接下来会不会认真自查代码,攻击者们的无限游戏将会持续进行下去

标签:BUNUNNBUNNYCAKEbunny币怎么样Bloody BunnyBunny Girl UniverseDRYCAKE价格

欧易交易所热门资讯
加密货币:国际货币基金组织官员:多种储备货币将为世界带来更高的稳定度_Mancium

国际货币基金组织的货币政策及资本市场部门主管TommasoMancini-Griffoli5月24日在区块链峰会Consensus2021上探讨了加密货币在全球金融体系中的定位.

1900/1/1 0:00:00
POLY:金色硬核 | 一文读懂什么是Polygon 怎么玩转Polygon_polygon币价

金色财经推出金色硬核栏目,为读者提供热门项目介绍或者深度解读。近期不少主流DeFi协议如Aave、Curve、Sushiswap、NFT陆续部署在Polygon上,其锁定资产急剧增加,Gas费极.

1900/1/1 0:00:00
NFT:4个维度探讨NFT如何将品牌内容营销提升至新高度_数字资产

NFT也非常擅于为客户创造各种难忘的体验。品牌方应考虑将NFT营销与品牌内容策略结合起来,找到从中受益的方法.

1900/1/1 0:00:00
数字货币:李礼辉:要将数字人民币打造成全球最佳的央行数字货币(附演讲全文)_数字货币钱包

前言随着央行数字人民币研发日益推进,未来央行数字人民币在支付、金融应用等领域将扮演多大的角色,倍受金融市场关注.

1900/1/1 0:00:00
BTC:金色趋势丨牛市仍在延续 见顶还远_国内区块链公司前十排名

分析 | 金色盘面:BTC/USD15分钟中轨压制:金色盘面综合分析:BTC/USD15分钟K线图显示,价格一直受制于中轨,但得到了均线系统的支撑,短线面临突破.

1900/1/1 0:00:00
ETA:数字时尚:Metaverse和NFT相遇的地方_BRI

EnvolveGroup?之前Metaverse不是很火的时候我们写了一篇三万字长文,来找我们聊Metaverse的人很多。没啥可说的,带着钱来的我们都收了,没带钱来的我们都轰出去了.

1900/1/1 0:00:00