木星链 木星链
Ctrl+D收藏木星链
首页 > DYDX > 正文

DOG:黑客四连击:Wiener DOGE, Last Kilometer, Medamon以及PIDAO项目被攻击事件分析

作者:

时间:1900/1/1 0:00:00

据CertiK安全团队监测,, Wiener DOGE项目于北京时间2022年4月24日下午4时33分被恶意利用,造成了3万美元(折合人民币约12.6万)的损失。攻击者利用WDODGE的收费机制和交换池之间的不一致,发起了攻击。

事件发生的根本原因是:通过紧缩的代币合约造成发送方的LP对没有被排除在转账费用之外。因此,攻击者能够将LP对中的通货紧缩代币耗尽,进而导致货币对价格失衡。

而随后于同一天接连发生了另外三起恶意利用:

同天下午6时20分,Last Kilometer项目被闪电贷攻击利用,造成了26495美元(折合人民币约17万)的损失;

推特名为Snarls Barkley的用户被盗约20枚NFT,部分被转入攻击Beeple推特的黑客地址:9月23日休息,PeckShield在Twitter上表示,推特名为Snarls Barkley的用户被盗约20枚NFT,包括BAYC、BAKC、Vee Friends、XCopy系列NFT,攻击者通过伪装可信网站的跨站脚本攻击来生成恶意OpenSea签名请求从而盗走NFT。进行本次攻击的黑客已将部分NFT转移至被Etherscan标记为攻击Beeple推特的黑客地址。[2022/9/23 7:16:54]

同天晚上9时45分,Medamon项目被闪存贷攻击利用,造成3159美元(折合人民币约2万)的损失;

Nomad在黑客攻击事件中代币桥内的1.9亿美元资金几乎全部耗尽:金色财经消息,DeFi Llama数据显示,在黑客攻击事件后,Nomad代币桥中已被移除价值1.907亿美元的加密货币,钱包中只剩下3941美元。而Nomad在8月1日的资金总锁仓价值约为1.9亿美元。[2022/8/2 2:52:35]

紧接着, PI-DAO项目被闪存贷攻击利用,造成了6445(折合人民币约4万)美元的损失。

这一系列攻击的攻击者与攻击方法,与同一天早些时候发生的Wiener DOGE相同。

攻击者通过闪电贷获得了2900枚BNB。

动态 | 被标记为“Cryptopia黑客”的钱包地址时隔一个月时间转出逾3万枚ETH:今年1月,加密货币交易所Cryptopia遭遇黑客攻击,今日被标记为“Cryptopia黑客”的地址出现大额ETH转移,这一地址标被etherscan标记为“Cryptopia: Hack 2”,它将30,789 ETH转移到一个未知的钱包地址。Cryptopia: Hack 2钱包已经进行了27次交易,上一次交易发生在32天前。不过今日这一钱包又发生了另一笔交易,将1枚ETH转至另一未知钱包地址。分析认为,这笔资金也许是补充损失的来源,或者是黑客试图通过多个地址来隐藏他们的踪迹。[2019/3/29]

攻击者将2900枚BNB换成了6,638,066,501,83枚WDOGE

德国安全公司推出“防黑客”智能手机 用于存储数字货币:德国安全公司Sikur在巴塞罗那举行的2018年世界移动通信大会上推出了一款内置数字货币钱包的智能手机,该公司称,这款手机有完全加密和防黑客的强大安全机制,可以保证数字货币的安全存储。[2018/3/1]

WdogE : 199,177,850,468

WBNB: 2978

LP的状态:

将5,974,259,851,654枚WDOGE发送到LP,由于WDOGE比BNB多,所以LP现在处于不平衡状态。

WDOGE : 5,178,624,112,169

WBNB : 2978

调用skim()函数,从LP中取回4,979,446,261,701枚WDOGE。由于攻击者在调用skim()之前发送了大量的WDOGE,所以LP将支付大量的费用。这一操作清空了LP内的WDOGE的数量。

攻击者还调用可sync()函数来更新LP内的储备值。若干枚WDOGE和2978枚BNB的存在,造成了WDOGE的价格与WBNB相比异常昂贵。

5. 最后,攻击者用剩下的WDOGE换回了2978枚BNB,偿还了闪电贷,赚取了78枚BNB。

而其他几个项目被攻击的流程步骤也相似:

闪电贷取得WBNB,并用WBNB换取LP中的通缩代币;

直接将通缩的代币转移到LP对上;

调用skim()函数,迫使LP对输回通缩代币;

由于转让费的存在,攻击者会重复步骤2~3,将LP对中的通缩代币耗尽;

通过LP对中的价格不平衡来获取利润。

当用户(或LP)转移一定数量的WDOGE时,除了费用,还有4%的代币将被销毁。

因此,如果LP发送100枚WDOGE,其余额将减少104枚WDOGE。

所以,LP应该被排除在费用和代币销毁之外。

CertiK审计专家认为:如果同时对代币和LP合约进行审计,这个漏洞就可能被发现。然而,如果只有代币合约被审计,那么交换机制将被视为一个外部依赖。而这种情况在审计过程中将会指出第三方依赖风险。具体为:如果是代币合约,CertiK审计专家将会与项目方讨论,确认是否需要除去LP对的手续费;如果是LP对方的合约,CertiK审计专家会提出通缩币的讨论,并且提醒项目方可能存在的风险。

作为区块链安全领域的领军者,CertiK致力于提高加密货币及DeFi的安全和透明等级。迄今为止,CertiK已获得了3200家企业客户的认可,保护了超过3110亿美元的数字资产免受损失。

标签:DOGDOGEWDOWDOGEKDOGE币SuperMegaHyperDogetowdogecointowdogecoin

DYDX热门资讯
BEA:黑客攻击事件 算法稳定币项目Beanstalk Farms被盗损失达1.82亿美元

2022年4月17日,算法稳定币项目Beanstalk DAO遭受黑客攻击,损失已达1.82亿美元.

1900/1/1 0:00:00
元宇宙:安信证券:海内外NFT发展路径的分化及长短期展望

奇安信:公司在“元宇宙”领域积极布局:10月8日消息,奇安信(688561.SH)在投资者互动平台表示,公司在“元宇宙”领域积极布局,元宇宙离不开数字安全.

1900/1/1 0:00:00
NFT:金色Web3.0周报 | 元宇宙产业委员会:规范数字藏品产业健康发展抵制无序炒作

1.DeFi代币总市值:1173.57亿美元 DeFi总市值 数据来源:coingecko2.过去24小时去中心化交易所的交易量:326.

1900/1/1 0:00:00
加密货币:阐述加密风险与监管 欧洲央行执行委员会成员演讲全文

170年前,美国人越过边境向西推进,在淘金热中寻找财富。贪婪和无法无天把这片应许之地变成了狂野西部,少数人利用了多数人的梦想.

1900/1/1 0:00:00
WEB:晚间必读5篇 | Web 3.0从何而来 又将从何而去?

1.金色观察 | 消除碳足迹 以太坊合并四大支柱重振生态信心与权益证明(PoS)的合并(The Merge)将是迄今为止对以太坊最深刻的升级,其重要性仅次于创世区块.

1900/1/1 0:00:00
数字人:警惕 借“数字人民币”

随着数字人民币试点落地天津,我市反诈民警提醒市民,警惕以“数字人民币”为名的新型。“近期,在某些省市发现,子将矛头指向了数字人民币。”我市反诈民警拆解数字人民币新术.

1900/1/1 0:00:00