据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。
慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:
Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元
1: 0x75F2...FFD46
2: 0xfa71...90fb
已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。
Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD
0xcfb0...7ac7(BSC)
保留在获利地址中,未进一步转移。
Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT
0x87be...3c4c(BSC)
Hacker#4 套利机器人-2,获利金额:246,757.31 USDT
0x0000...4922(BSC)
已全部追回。
Hacker#5 套利机器人-3,获利金额:584,801.17 USDC
0xcc3d...ae7d(BSC)
USDC 全部转移至新地址 0x8960...8525,后无进一步转移。
Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT
0x6e60...c5ea(BSC)
Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA
0x6C6B...364e(ETH)
通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]
慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:
1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。
2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。
3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。
4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。
5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。
针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]
慢雾:警惕 Terra 链上项目被恶意广告投放钓鱼风险:据慢雾区情报,近期 Terra 链上部分用户的资产被恶意转出。慢雾安全团队发现从 4 月 12 日开始至 4 月 21 日约有 52 个地址中的资金被恶意转出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,当前总损失约 431 万美金。
经过慢雾安全追踪分析确认,此次攻击为批量谷歌关键词广告投放钓鱼,用户在谷歌搜索如:astroport,nexus protocol,anchor protocol 等这些知名的 Terra 项目,谷歌结果页第一条看似正常的广告链接(显示的域名甚至是一样的)实为钓鱼网站。 一旦用户不注意访问此钓鱼网站,点击连接钱包时,钓鱼网站会提醒直接输入助记词,一旦用户输入并点击提交,资产将会被攻击者盗取。
慢雾安全团队建议 Terra 链上用户保持警惕不要随便点击谷歌搜索出来的链接或点击来历不明的链接,减少使用常用钱包进行非必要的操作,避免不必要的资损。[2022/4/21 14:37:55]
美股三大指数集体低开,道指跌0.19%,纳指跌0.17%,标普500指数跌0.10%,区块链板块跌幅居前。 美股三大股指短线走低,涨幅收窄:金色财经报道,行情显示,美股三大股指短线走低,涨幅收窄;道指涨0.2...
区块链:2021/4/6 19:51:58Upbit发公告称,由于进行IOST钱包系统检查,IOST存取款服务将暂时中止。 3000枚Upbit被盗ETH转入未知地址,价值约60.4万美元:Whale Alert数据显示,北京时间14:50:07,3...
区块链:2021/4/7 19:52:18库币(KuCoin)交易所行情显示,库币平台币KCS日内突破7.4美元关口,最高触及7.48美金,目前报价7.34美元,24H涨幅15.02%。近期行情波动较大,请做好风险控制。 KCS突破19美元关口,24...
区块链:2021/4/5 19:46:08根据一份公开的招聘表单显示,达拉斯独行侠老板 Mark Cuban 旗下公司正在招聘一名以太坊原生的智能合约开发者,需要拥有全面的技能和 Solidity 的专业知识,并表示\"Mark Cuban 热衷于在以太坊区...
区块链:2021/4/6 19:50:37据dailyhodl消息,六个最具潜力的加密资产依次是Uniswap(UNI)、yearn.finance(YFI)、Decentraland(MANA)、Universal Market Access (UMA)、...
区块链:2021/4/4 19:45:29据OKLink数据显示,截至今日16时,灰度新注册信托产品NII代币近24小时在以太坊上交易笔数为1358笔,环比上升126%。其中交易金额最大的一笔为0xcc8起始地址转出的3157.9万NII,该地址是NII代币...
区块链:2021/4/6 19:50:35欧易OKEx数据显示,YFI短线上涨,突破36000美元关口,现报36003.0美元,日内跌幅达到6%,行情波动较大,请做好风险控制。 YFI突破28000美元关口:欧易OKEx数据显示,YFI短线上涨,突破...
区块链:2021/4/4 19:44:47美国娱乐杂志《花花公子》(Playboy)宣布以NFT形式开设在线美术馆。为此,其已与基于以太坊的NFT平台Nifty Gateway合作,将展出跨越近70年的艺术和摄影作品集。(U.today) 美国将于北...
区块链:2021/4/7 19:52:09行情显示,美股股指期货回吐部分跌幅,纳指期货转涨,标普500指数期货和道指期货跌幅收窄至0.11%。 美股股指期货短线走低,标普500指数期货跌0.26%:行情显示,美股股指期货短线走低,纳指期货跌0.4%,...
区块链:2021/4/6 19:51:43火币全球站数据显示,MDX短线上涨,突破4.5美元关口,现报4.5007美元,日内涨幅达到8.18%,行情波动较大,请做好风险控制。 MDX日内涨幅最高达14.3%:据CoinMarketCap官网数据显示,...
区块链:2021/4/6 19:49:34据最新消息,TRC20-USDT流通量已突破209亿枚,独立地址数已突破265万。TRC20-USDT是Tether公司基于波场网络发行的锚定美元的稳定币,转账速度快、低手续费的特点已经吸引了大批用户,且已经有Bin...
区块链:2021/4/6 19:51:26火币全球站数据显示,LINK短线下跌,跌破30美元关口,现报29.9994美元,日内跌幅达到3.54%,行情波动较大,请做好风险控制。 Chainlink CEO:银行如果建立自己的区块链将为加密领域带来巨大...
区块链:2021/4/5 19:46:12