比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

Grim Finance 被黑簡析:攻擊者通過閃電貸借出 WFTM 與 BTC 代幣

Author:

Block

Time:2021/12/19 7:49:04

據慢霧區情報,2021 年 12 月 19 日,Fantom 鏈上 Grim Finance 項目遭受攻擊。慢霧安全團隊進行分析后以簡訊的形式分享給大家。

1. 攻擊者通過閃電貸借出 WFTM 與 BTC 代幣,并在 SpiritSwap 中添加流動性獲得 SPIRIT-LP 流動性憑證。

2. 隨后攻擊者通過 Grim Finance 的 GrimBoostVault 合約中的 depositFor 函數進行流動性抵押操作,而 depositFor 允許用戶指定轉入的 token 并通過 safeTransferFrom 將用戶指定的代幣轉入 GrimBoostVault 中,depositFor 會根據用戶轉賬前后本合約與策略池預期接收代幣(預期接收 want 代幣,本次攻擊中應為 SPIRIT-LP)的差值為用戶鑄造抵押憑證。

3. 但由于 depositFor 函數并未檢查用戶指定轉入的 token 的合法性,攻擊者在調用 depositFor 函數時傳入了由攻擊者惡意創建的代幣合約地址。當 GrimBoostVault 通過 safeTransferFrom 函數調用惡意合約的 transferFrom 函數時,惡意合約再次重入調用了 depositFor 函數。攻擊者進行了多次重入并在最后一次轉入真正的 SPIRIT-LP 流動性憑證進行抵押,此操作確保了在重入前后 GrimBoostVault 預期接收代幣的差值存在。隨后 depositFor 函數根據此差值計算并為攻擊者鑄造對應的抵押憑證。

4. 由于攻擊者對 GrimBoostVault 合約重入了多次,因此 GrimBoostVault 合約為攻擊者鑄造了遠多于預期的抵押憑證。攻擊者使用此憑證在 GrimBoostVault 合約中取出了遠多于之前抵押的 SPIRIT-LP 流動性憑證。隨后攻擊者使用此 SPIRIT-LP 流動性憑證移除流動性獲得 WFTM 與 BTC 代幣并歸還閃電貸完成獲利。

此次攻擊是由于 GrimBoostVault 合約的 depositFor 函數未對用戶傳入的 token 的合法性進行檢查且無防重入鎖,導致惡意用戶可以傳入惡意代幣地址對 depositFor 進行重入獲得遠多于預期的抵押憑證。慢霧安全團隊建議:對于用戶傳入的參數應檢查其是否符合預期,對于函數中的外部調用應控制好外部調用帶來的重入攻擊等風險。

動態 | Grin匿名創始人Ignotus Peverell因個人原因將暫別項目:古靈幣Grin核心開發者Yeastplume在官方論壇發布公告,稱該項目匿名創始人Ignotus Peverell最近向 Grin委員會提出,因個人原因會暫時離開該項目,目前 Grin 委員會不了解Ignotus Peverell個人情況的具體細節,也不了解他何時回歸,預計Ignotus Peverell會暫別項目幾個月,也可能會更久。Yeastplume還表示,古靈幣Grin項目是一個開源項目,不依賴任何個人或團體,盡管Ignotus Peverell暫時離開,該項目開發工作會繼續進行。過去幾周中,Ignotus Peverell參與Grin項目的活躍度降低,已經缺席多次Grin開發會議。[2019/6/24]

聲音 | 分析師Anthony Grisanti:預計比特幣將出現回調:GRZ能源公司分析師Anthony Grisanti表示,比特幣在相當長一段時間內未能保持在8000美元以上并不是最好的跡象。他預計將出現回調,預期6870美元至6425美元之間存在“有趣”的缺口,這大約在幾個關鍵技術水平(21日均線)的水平。如果我們開始在這個市場獲利,它將填補這個缺口,但這對未來的市場來說實際上是非常健康的。這是參考本周的CME交易時段之一,,在此期間,由于資產的波動性出現了巨大的缺口。就在一天前,Grisanti的一位前客戶還暗示比特幣處于領先地位,并指出如果他要交易該資產,他將做空比特幣,并希望在7000美元的低點獲利。[2019/5/16]

Grid +使用雷電網絡加速能源行業的區塊鏈應用:為了加強實時處理電力支付的能力,Grid +將使用Raiden的技術來加速能源行業區塊鏈的應用。Grid將使用uRaiden來降低Grid +用戶交易的費用。[2017/12/19]

社交應用Parler將業務擴大至Web3和NFT市場

金色財經報道,社交應用Parler今天宣布計劃擴大其業務組合,包括去中心化技術項目NFT市場。Parler組建了一個由行業資深人士組成的團隊,在區塊鏈的開發和管理方面擁有豐富的經驗,以支持數字資產的增長.

Block Chain:2021/12/20 7:51:33
Uniswap V3 24小時以太坊銷毀量達557ETH

據歐科云鏈鏈上大師數據顯示,當前以太坊銷毀量為124.01萬ETH,24小時Base Fee均值66 Gwei;昨日以太坊銷毀量6424.88ETH,環比上升22.17%.

Block Chain:2021/12/22 7:55:31
數字銀行Tymebank獲得7000萬美元B輪融資 騰訊領投

12月18日消息,南非數字銀行Tymebank B輪融資7000萬美元,由騰訊和英國發展金融集團CDC Group領投。此輪融資使Tymebank估值達到1.8億美元.

Block Chain:2021/12/18 7:47:16
海通證券:歲末年初的跨年行情值得期待

12月19日消息,海通證券策略團隊表示,節奏上,歲末年初行情仍值得期待。原因有三:一是穩增長政策發力;二是根據歷史規律,A股以ROE刻畫的盈利周期尚處在回升中;三是回顧歷次歲末年初躁動行情,跨年行情通常每年都有.

Block Chain:2021/12/20 7:49:44
LUNA市值已超越DOT排名升至第9位

金色財經報道,據coingecko數據,Terra(LUNA)當前市值已超越Polkadot (DOT),位列加密貨幣市值排行榜第9位。目前LUNA市值達289.64億美元,DOT市值達260.67億美元。此外,US...

Block Chain:2021/12/20 7:51:03
高盛預測美聯儲明年3月首次加息

高盛表示,將美聯儲首次加息預測從5月調整到3月,預期明年共加息3次。 預計更早更快的加息“最終將支持收益率上升,長期遠期合約最終將隨較長期國債一道重置”.

Block Chain:2021/12/21 7:52:16
日經225指數日內跌幅達1.00%

行情顯示,日經225指數日內跌幅達1.00%。Synthetix啟動Hadar升級,以實現布倫特原油和日經指數等現實資產代幣化:DeFi項目Synthetix(SNX)近期啟動了Hadar升級,以實現布倫特原油和日經...

Block Chain:2021/12/20 7:50:00
Lemon Cash在薩爾瓦多建立機構以規避財政報告義務

金色財經報道,阿根廷加密貨幣公司Lemon Cash已經在薩爾瓦多成立了一個名為Lanin Pay分支機構。Lanin將為該公司處理加密貨幣托管,但Lemon聲稱此舉不會對其平臺的用戶產生任何影響.

Block Chain:2021/12/21 7:53:16
周杰倫潮流品牌PHANTACi將在Ezek平臺發布Phanta Bear系列NFT

12月18日消息,NFT平臺Ezek宣布將于2022年1月1日與周杰倫潮流品牌PHANTACi合作發布Phanta Bear系列NFT,該系列NFT共將發行10,000枚.

Block Chain:2021/12/19 7:48:27
FT中文網總編輯談“孫宇晨出任格林納達駐WTO代表”:這是加密界與一國政府之間一次重要的合作

12月17日消息,英國《金融時報》中文網站總編輯王豐推特祝賀孫宇晨出任格林納達駐WTO代表,并表示,這是加密界與一國政府之間一次重要的合作,開啟了更多的機會。孫宇晨隨后在推特進行對此進行了互動.

Block Chain:2021/12/17 7:46:50
美國首個BTC ETF “BITO”資產管理總額已接近140億美元

12月22日消息,據 Proshares BTC ETF BITO 數據顯示,截至 2021 年 11 月 22 日,美國首個比特幣交易所交易基金 BITO 資產管理總額已達到 137 億美元,相比之下.

Block Chain:2021/12/22 7:55:57
PuddingSwap新增SUSHI-USDT、SUSHI-PUD、SUSHI-HOO流動性礦池

據官方消息,HSC虎符智能鏈首發項目PuddingSwap將于12月21日21:00(GMT+8)新增SUSHI-USDT、SUSHI-PUD、SUSHI-HOO流動性礦池.

Block Chain:2021/12/20 7:50:36
ads