9月12日,知道創宇區塊鏈安全實驗室監測到Avalanche上的DeFi協議?ZabuFinance項目遭受閃電貸攻擊。實驗室第一時間跟蹤本次事件并分析。
攻擊合約
攻擊合約1:
0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400
攻擊合約2:
0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd
漏洞合約
ZABUFarm:
0xf61b4f980a1f34b55bbf3b2ef28213efcc6248c4
街頭藝術家Szabotage將在Quidd推出NFT系列Stencil Tongue:7月7日消息,街頭藝術家Szabotage將在Animoca Brands旗下NFT市場Quidd上推出數字藝術藏品系列Stencil Tongue。獲得該系列的收藏家將通過解鎖的隨機兩組NFT組合出不同的內容。Stencil Tongue系列計劃于2022年7月27日上線Quidd。[2022/7/7 1:57:15]
SPORE:
0x6e7f5c0b9f4432716bdd0a77a3601291b9d9e985
漏洞成因分析
聲音 | Nick Szabo:圖靈完備區塊鏈不是“世界電腦”或“Web3.0”:智能合約先驅Nick Szabo今日表示,從規模上看圖靈完備區塊鏈是一個處理極其昂貴且信任最小化計算的平臺,而不是“世界電腦”或“Web3.0”。通過非常認真的編寫以及非常小的無庫程序,圖靈完備區塊鏈將適合大額金融智能合約。對此,ETC官方團隊評論稱,這同樣是目前最符合ETC的定義。[2018/7/6]
漏洞產生原因在于Defi協議與代幣協議之間的不兼容,其不兼容主要是zabuFarm合約質押功能與spore合約轉賬功能出現沖突,下面從雙方功能實現邏輯來分析沖突。
Nick Szabo:對集中Token的投資會帶來額外的投資風險:加密貨幣早期投資者Nick Szabo在Twitter表示,對集中Token的投資會帶來額外的投資風險,它們可能會在一夜之間由于欺詐、監管等變得毫無價值。[2018/5/23]
zabuFarm合約質押功能
zabuFarm合約質押功能由函數deposit實現
簡述deposit函數實現邏輯:
1.由傳參_pid獲取對應礦池信息與用戶信息
2.更新_pid對應礦池信息,當用戶賬戶不為0向用戶發送質押已產生獎勵
3.將傳參_amount數量的代幣從函數調用者轉移到該合約
4.更新用戶添加的代幣以及最新獎勵狀態5.觸發質押事件。
spore合約轉賬功能
spore合約轉賬功能由函數_transferStandard實現(ps:_transferStandard函數是zabuFarm合約質押功能轉賬時調用的函數)
簡述_transferStandard函數實現邏輯:
1.由傳參tAmount通過_getValues函數獲取五個值,分別是rAmount實際轉賬數量,rTransferAmount收費后轉賬數量,rFee實際費用,tTransferAmount初始轉賬數量,tFee初始費用
2.對相應賬戶進行實際轉賬代幣數量更新
3.通過_reflectFee函數進行費用記錄更新
由此我們可以發現?zabuFarm合約質押功能與spore合約轉賬功能出現沖突的本質在于deposit函數僅是對用戶傳入轉賬金額_amount?做用戶賬戶更新記錄,而不是對_transferStandard?函數在收取費用后實際轉賬做用戶賬戶更新記錄,導致實際收款小于賬戶記錄,俗稱虧本買賣。
簡述攻擊過程
1.利用攻擊合約10x0e65,將WAVAX代幣通過Pangolin置換成SPORE代幣,并質押到ZABUFarm合約中;
2.通過攻擊合約2?0x5c9A從Pangolin閃電貸借出SPORE代幣,并利用SPORE代幣不斷在ZABUFarm?合約進行質押-提現的操作,消耗原本屬于ZABUFarm合約的SPORE代幣,由于ZABUFarm合約是通過SPORE?代幣總量計算獎勵,攻擊合約10x0e65會獲得巨額ZABU代幣獎勵;
3.最后取出質押SPORE代幣,歸還閃電貸,拋售ZABU代幣獲利。
總結
此次攻擊屬于defi協議與代幣協議之間不兼容導致的,迄今為止此類攻擊事件已發生數次,知道創宇區塊鏈安全實驗室再次提醒,近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。
尊敬的用戶: ZYB/USDT交易對自上線以來,成交量持續低迷,應社區成員反饋和保護平臺用戶的權益,將于2021年9月22日14:00對ZYB/USDT交易對進行下架.
1900/1/1 0:00:00據TechCrunch9月16日消息,有消息人士透露,硅谷風投機構a16z正處于投資印度加密交易所CoinSwitchKuber的最后階段,該投資是a16z對印度初創企業的首次投資.
1900/1/1 0:00:00我們很高興地宣布,imToken與NFTGO達成了戰略合作,將共同促進NFT推廣普及,一起幫助?imToken用戶更好地探索NFT市場,管理NFT資產.
1900/1/1 0:00:00親愛的CoinW用戶: 幣贏CoinW將于2021年9月16日19:00在DAO區上線AladdinDAO,開通ALD/USDT交易對.
1900/1/1 0:00:00跨鏈DeFi風口已至。隨著Solana、雪崩協議、Fantom等新生代公鏈的集體爆發,用戶對于跨生態資金流轉的需求正愈發旺盛,各大項目也紛紛加快了各自的步調.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線DRACE,并開啟DRACE/USDT交易對。具體上線時間如下:充值:已開啟;交易:2021年9月20日16:00?; DRACE ZT創新板即將上線DED:.
1900/1/1 0:00:00