妖怪已經從瓶子里跑出來了?我們剖析了 PancakeBunny 和 AutoShark 的閃電貸攻擊原理和攻擊者的鏈上轉賬記錄,發現了 Merlin Labs 同源攻擊的一些蛛絲馬跡。
2021 年 5 月 20 日,一群不知名的攻擊者通過調用函數 getReward() 抬高 LP token 的價值,獲得額外的價值 4,500 萬美元的 BUNNY 獎勵。5 月 25 日,PeckShield「派盾」預警發現,Fork PancakeBunny 的收益聚合器 AutoShark Finance 遭到 PancakeBunny 同源閃電貸攻擊。
安全公司:PlusToken又一涉案地址開始轉賬:北京鏈安Chainsmap監測系統發現,15pyB7開頭的PlusToken涉案地址于北京時間3月5日上午9:27分開始轉賬,其中7023BTC打入到一個新的地址,這也是該地址自從去年9月20日之后首次轉賬。[2020/3/5]
2021 年 5 月 26 日,就在 AutoShark Finance 遭到攻擊 24 小時后,PeckShield「派盾」安全人員通過剖析 PancakeBunny 和 AutoShark 攻擊原理和攻擊者的鏈上轉賬記錄,發現了 Fork PancakeBunny 的 Merlin Labs 遭到同源攻擊。
日本又一交易所宣布延期業務:日本繼DMM Bitcoin加密貨幣交易所之后,DMM集團的加密貨幣交易所也宣布將延期其原定2018年春開始的業務,時間未定。其公告稱,該交易所正為在金融廳申請注冊做準備。[2018/5/10]
所有上述三次攻擊都有兩個類似特征,攻擊者盯上了 Fork PancakeBunny 的收益聚合器;攻擊者完成攻擊后,通過 Nerve(Anyswap)跨鏈橋將它們分批次轉換為 ETH。
繼蔡凱龍之后,又一券商大佬加盟火幣:此前曾有消息稱袁煜明將就職于火幣集團,就此事金色財經向火幣官方進行確認,火幣官方表示:“袁煜明已經正式加盟火幣中國,擔任火幣區塊鏈應用研究院院長,負責區塊鏈行業研究與規范制度。”據了解,袁煜明曾囊括業內幾乎所有重量級大獎,包括新財富、水晶球、保險行業最佳分析師,第一財經,湯森路透,天眼等。[2018/3/3]
有意思的是,在 PancakeBunny 遭到攻擊后,Merlin Labs 也發文表示,Merlin 通過檢查 Bunny 攻擊事件的漏洞,不斷通過細節反復執行代碼的審核,為潛在的可能性采取了額外的預防措施。此外,Merlin 開發團隊對此類攻擊事件提出了解決方案,可以防止類似事件在 Merlin 身上發生。同時,Merlin 強調用戶的安全是他們的頭等大事。
加密貨幣將成為離婚夫婦又一個需要解決的財產分割問題:目前仍有許多理由讓各國政府不得不對加密貨幣采取監管措施,當中可能會涉及到洗錢、利用加密貨幣逃稅等非法活動。現在又多了一個理由:離婚夫婦的財產分割。據悉 ,英國律師事務所Royds Withy King披露,眼下他們至少已經為不下三對離婚夫婦提供關于加密貨幣的咨詢服務。其中一對離婚夫婦的案子因為其貨幣的高價值性–等同于60萬英鎊(折合人民幣約為533萬)尤為突出。[2018/2/15]
然而,Bunny 的不幸在 Merlin 的身上重演。Merlin「梅林」稱它的定位是 Bunny「兔子」 的挑戰者,不幸的是,梅林的魔法終未逃過兔子的詛咒。
PeckShield「派盾」簡述攻擊過程:
這一次,攻擊者沒有借閃電貸作為本金,而是將少量 BNB 存入 PancakeSwap 進行流動性挖礦,并獲得相應的 LP Token,Merlin 的智能合約負責將攻擊者的資產押入 PancakeSwap,獲取 CAKE 獎勵,并將 CAKE 獎勵直接到 CAKE 池中進行下一輪的復利;攻擊者調用 getReward() 函數,這一步與 BUNNY 的漏洞同源,CAKE 大量注入,使攻擊者獲得大量 MERLIN 的獎勵,攻擊者重復操作,最終共計獲得 4.9 萬 MERLIN 的獎勵,攻擊者抽離流動性后完成攻擊。
隨后,攻擊者通過 Nerve(Anyswap)跨鏈橋將它們分批次轉換為 ETH,PeckShield「派盾」旗下的反洗錢態勢感知系統 CoinHolmes 將持續監控轉移的資產動態。
在這批 BSC DeFi 的浪潮上,如果 DeFi 協議開發者不提高對安全的重視度,不僅會將 BSC 的生態安全置于風險之中,而且會淪為攻擊者睥睨的羊毛地。
從 PancakeBunny 接連發生的攻擊模仿案來看,攻擊者都不需要太高技術和資金的門檻,只要耐心地將同源漏洞在 Fork Bunny 的 DeFi 協議上重復試驗就能撈上可觀的一筆。Fork 的 DeFi 協議可能尚未成為 Bunny 挑戰者,就因同源漏洞損失慘重,被嘲笑為“頑固的韭菜地” 。
世界上有兩種類型的“游戲“,“有限的游戲“和“無限的游戲“。有限的游戲,其目的在于贏得勝利;無限的游戲,卻旨在讓游戲永遠進行下去。
毫無疑問,無論 Fork Bunny 的 DeFi 協議接下來會不會認真自查代碼,攻擊者們的無限游戲將會持續進行下去
Tags:BUNNYUNNBUNCAKEbunny幣價格怎么掉那么厲害Bugs Bunny TokenCrazy Bunnycake幣syruppool打不開
北京時間5月13日,CertiK安全技術團隊發現DeFi質押和流動性策略平臺xToken遭到攻擊,xBNTaBancor池以及xSNXaBalancer池立即被耗盡,造成近2500萬美元損失.
1900/1/1 0:00:00為了回答這個問題,我分別按照總交易量和總美元交易額,對比分析了 Uniswap V2 和 Uniswap V3 的交易情況.
1900/1/1 0:00:00盤了遍主流機構入手比特幣的成本,好家伙,有的比我還高。近期,加密市場迎來大回調。比特幣接連跌破四萬、三萬美元關口,其他加密貨幣價格基本腰斬,「幣圈崩盤」登上微博熱搜.
1900/1/1 0:00:00本周技術周刊包含以太坊、波卡、EOS、Filecoin等網絡的技術類消息。 以太坊網絡 ▌以太坊2.0客戶端Teku發布v21.5.0,新數據庫使用LevelDB來減少內存使用并提高可靠性官方消.
1900/1/1 0:00:00時間又來到了本月26號,看下前面幾個月26號后的BTC走勢,能發現BTC均處于前期一段時間調整的階段低點,26號后面都要展開一波反彈,最小漲幅也有20%以上,期間最大漲幅超過90%.
1900/1/1 0:00:00當高盛 (Goldman) 兩周前正式宣布在 5 月 6 日重新啟動一個之前謠傳的加密貨幣交易團隊時,一些人開玩笑說這對于加密領域是一大波動信號:畢竟,上次高盛啟動其比特幣交易平臺時.
1900/1/1 0:00:00