比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 波場 > Info

慢霧:Polkatrain 項目 POLT_LBP 合約返傭事故

Author:

Time:1900/1/1 0:00:00

鏈聞消息,據慢霧區,波卡生態IDO平臺Polkatrain于今早發生事故,本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。

慢霧:過去一周Web3生態因安全事件損失約2400萬美元:6月19日消息,據慢霧發推稱,過去一周Web3生態系統因安全事件損失約2400萬美元,包括Atlantis Loans、Ben Armstrong、TrustTheTrident、FPG、Sturdy、Pawnfi、Move VM、Hashflow、DEP/USDT與LEV/USDC、Midas Capital,總計23,795,800美元。[2023/6/19 21:46:18]

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]

動態 | 慢霧:2020年加密貨幣勒索蠕蟲已勒索到 8 筆比特幣:慢霧科技反洗錢(AML)系統監測:世界最早的知名加密貨幣勒索蠕蟲 WannaCry 還在網絡空間中茍延殘喘,通過對其三個傳播版本的行為分析,其中兩個最后一次勒索收到的比特幣分別是 2019-04-22 0.0584 枚,2019-09-01 0.03011781 枚,且 2019 年僅發生一次,另外一個 2020 還在活躍,2020 開始已經勒索收到 8 筆比特幣支付,但額度都很低 0.0001-0.0002 枚之間。這三個傳播版本第一次發生的比特幣收益都是在 2017-05-12,總收益比特幣 54.43334953 枚。雖然收益很少,但 WannaCry 可以被認為是加密貨幣歷史上勒索作惡的鼻主蠕蟲,其傳播核心是 2017-04-13 NSA 方程式組織被 ShdowBrokers(影子經紀人) 泄露第三批網絡軍火里的“永恒之藍”(EternalBlue)漏洞,其成功的全球影響力且匿名性為之后的一系列勒索蠕蟲(如 GandCrab)帶來了巨大促進。[2020/2/23]

Tags:SWAPVSWBNBWBNBZKSwapValuedefi vSWAPtogetherbnb幾個女主owbnb

波場
GAT:Gate.io 已經完成 NPXS 代幣兌換(1000 NPXS 兌換1 PUNDIX )并上線PUNDIX交易公告_GATE

Gate.io已經完成NPXS代幣兌換,用戶可到“我的賬戶”-“賬單明細”中查看詳情。并且將下線NPXS交易,將于2021年4月5日18:00上線PUNDIX交易.

1900/1/1 0:00:00
ripple:Ripple合作伙伴Mercury FX納入南非監管沙箱_PLE

南非政府間金融科技工作組近日公布監管沙箱第一批成員,其中包括Ripple合作伙伴MercuryFX。Mercury表示,希望展示其“將匯款縮短至幾分鐘”的技術能力.

1900/1/1 0:00:00
VAI:VAI-90D鎖倉活動上線,年化收益34%!_ING

親愛的Pool-X用戶,Pool-X平臺將于2021年04月07日18:00:00(UTC8)上線VAI-90D鎖倉挖礦活動.

1900/1/1 0:00:00
ETH:ETH周報 | V神凈資產估值已升至約7億美元;ETH礦工51小時算力轉移示威活動失敗(3.30-4.5)_Piratera

作者|秦曉峰 編輯|郝方舟 出品|Odaily星球日報????? 一、整體概述 根據Trustnodes數據,以太坊創始人V神的凈資產估值已升至約7億美元.

1900/1/1 0:00:00
FEI:DeFi之道丨上線后陷入“水牢”,算法穩定幣協議FEI或迎來5個緊急改進_ChargeDeFi

自去中心化穩定幣協議FEI完成創始階段并上線以太坊主網以來,其穩定機制未能如期將FEI穩定在1美元,而其設置的燒傷機制,也導致參與者們被迫困在了協議內,一時間,FEI協議陷入了巨大的爭議當中.

1900/1/1 0:00:00
BTC:每日行情解讀 | 市場多空博弈激烈,BTC后市預計寬幅震蕩_GUSDT

加拿大CI全球資產管理公司宣布推出CI比特幣共同基金,此舉將進一步降低散戶投資者參與加密市場的門檻,此事對于比特幣屬又一重大利好。從鏈上數據等多個維度看,市場仍然處于多空激烈博弈階段.

1900/1/1 0:00:00
ads