以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 波場 > Info

ORE:Zabu Finance閃電貸安全事件分析

Author:

Time:1900/1/1 0:00:00

前言

9月12日,知道創宇區塊鏈安全實驗室 監測到 Avalanche 上的 DeFi 協議  Zabu Finance 項目遭受閃電貸攻擊。實驗室第一時間跟蹤本次事件并分析。

涉及對象

攻擊合約

攻擊合約1:

0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:

聲音 | 智能合約先驅Nick Szabo:比特幣的收益仍遠超黃金等資產:據beincrypto消息,智能合約先驅Nick Szabo發推表示,在使用夏普比率進行風險調整后,在超過四年的時間里,比特幣的收益遠遠超過了美國股票、房地產、債券、黃金等其他受歡迎的資產。盡管比特幣是一種易變資產,具有較高的風險,但其性能仍比傳統上較安全的資產(如黃金和房地產)高得多。[2020/1/24]

0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

ZABUFarm:

0xf61b4f980a1f34b55bbf3b2ef28213efcc6248c4

動態 | 加密評論家Elizabeth Warren將在2020年競選美國總統:據Cryptocurrency News今日消息,加密評論家、馬薩諸塞州的美國參議員Elizabeth Warren于12月31日發布視頻公告,正式宣布她將在2020年競選美國總統。[2019/1/1]

SPORE:

0x6e7f5c0b9f4432716bdd0a77a3601291b9d9e985

漏洞成因分析

漏洞產生原因在于 Defi 協議與代幣協議之間的不兼容,其不兼容主要是 zabuFarm 合約質押功能與 spore 合約轉賬功能出現沖突,下面從雙方功能實現邏輯來分析沖突。

比特幣先驅Nick Szabo提出三項未來數字貨幣的改進方向:比特幣先驅Nick Szabo近日表示,數字貨幣在未來的幾年里應該會有三項“最重要的改進”:1.“密鑰管理”形式的更安全的存儲;2.信任最小化(分散化)的交易所架構;3.第二層解決方案更加便于用戶使用。[2018/4/26]

zabuFarm合約質押功能

zabuFarm 合約質押功能由函數 deposit 實現

簡述 deposit 函數實現邏輯:

Nick Szab呼吁不要忽視區塊鏈最初的承諾:最早提出智能合約概念的首先驅密碼師Nick Szab在Synchronize 2018會議上呼吁觀眾不要忽視區塊鏈最初的承諾,強調信任最小化和分權化的重要性。[2018/4/20]

1.由傳參_pid 獲取對應礦池信息與用戶信息

2.更新_pid 對應礦池信息,當用戶賬戶不為 0 向用戶發送質押已產生獎勵

3.將傳參_amount 數量的代幣從函數調用者轉移到該合約

4.更新用戶添加的代幣以及最新獎勵狀態

5.觸發質押事件

spore合約轉賬功能

spore 合約轉賬功能由函數_transferStandard 實現(ps:_transferStandard 函數是 zabuFarm 合約質押功能轉賬時調用的函數)

簡述_transferStandard 函數實現邏輯:

1.由傳參 tAmount 通過_getValues 函數獲取五個值,分別是 rAmount 實際轉賬數量, rTransferAmount 收費后轉賬數量, rFee 實際費用,tTransferAmount 初始轉賬數量,tFee 初始費用

2.對相應賬戶進行實際轉賬代幣數量更新

3.通過_reflectFee 函數進行費用記錄更新

由此我們可以發現 zabuFarm 合約質押功能與 spore 合約轉賬功能出現沖突的本質在于 deposit 函數僅是對用戶傳入轉賬金額_amount 做用戶賬戶更新記錄,而不是對_transferStandard 函數在收取費用后實際轉賬做用戶賬戶更新記錄,導致實際收款小于賬戶記錄,俗稱虧本買賣。

簡述攻擊過程

1.利用攻擊合約1 0x0e65,將 WAVAX 代幣通過 Pangolin 置換成 SPORE 代幣,并質押到 ZABUFarm 合約中;

2.通過攻擊合約2 0x5c9A 從 Pangolin 閃電貸借出 SPORE 代幣,并利用 SPORE 代幣不斷在 ZABUFarm 合約進行質押-提現的操作,消耗原本屬于ZABUFarm 合約的SPORE 代幣,由于 ZABUFarm 合約是通過 SPORE 代幣總量計算獎勵,攻擊合約1 0x0e65 會獲得巨額 ZABU 代幣獎勵;

3.最后取出質押 SPORE 代幣,歸還閃電貸,拋售 ZABU 代幣獲利。

總結

此次攻擊屬于 defi 協議與代幣協議之間不兼容導致的,迄今為止此類攻擊事件已發生數次,知道創宇區塊鏈安全實驗室再次提醒,近期各鏈上頻頻爆發攻擊事件,合約安全愈發需要得到迫切重視,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:ABUOREPORSPOREABUSDForeverGrowporto幣發行量spore幣最新消息

波場
COM:視頻:看清高年化誘惑 Pickle vs 幣安智能鏈 vs 波場

DeFi流動性挖礦火爆一時,吸引了大量投資者參與。為了方便投資者及時了解DeFi挖礦項目的相關信息和挖礦流程,金色財經與Bitouq聯合推出了“金色說明書”系列挖礦教程。每周三,周五固定更新.

1900/1/1 0:00:00
LAI:VISA放棄收購Plaid:DeFi通路被截斷 53億美元并購黃了

據外媒消息,今日VISA正式宣布放棄對Plaid的收購,這場從2020年初就開啟的收購經歷重重阻礙,終于投降在了反壟斷的鐵錘之下.

1900/1/1 0:00:00
SDT:主流幣ETP、ETF集中上市 歐洲區塊鏈應用已走在前列

自區塊鏈去年站上行業發展的風口以來,其多功能性得到了越來越多國家的認可。截止目前,2019年兩會期間,代表所提有關“區塊鏈”的提案、觀點已達數十條.

1900/1/1 0:00:00
SEC:泰國SEC:首個ICO門戶網站已獲批 STO申請標準或將現身

據曼谷郵報3月12日消息,泰國證券監管機構已經批準了該國第一個ICO門戶網站。此外,SEC很可能會很快發布泰國首個STO申請標準.

1900/1/1 0:00:00
DEF:一文讀懂DeFi 2.0及其流動性激勵機制

重點摘要: LP通證和去中心化穩定幣是DeFi生態中的第一代“貨幣樂高”,它們也為新一輪的DeFi創新奠定了基礎.

1900/1/1 0:00:00
KEX:OKEx CEO Jay Hao:OKEx將以更深的方式參與DeFi生態建設

最近,“DeFi”、“流動性挖礦”頻頻占據媒體頭條。火熱的市場關注度背后,我們不禁要思考?DeFi風口從何而來?DeFi的風險與收益如何平衡,各大主流交易所如何看待DeFi的熱度,以及布局DeF.

1900/1/1 0:00:00
ads