木星链 木星链
Ctrl+D收藏木星链

慢雾:BSC项目Value DeFi vSwap 模块被黑简析

作者:

区块链

时间:2021/5/8 21:37:37

据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。

慢雾:CoinsPaid、Atomic与Alphapo攻击者或均为朝鲜黑客组织Lazarus:7月26日消息,慢雾发推称,CoinsPaid、Atomic与Alphapo攻击者或均为朝鲜黑客组织Lazarus Group。慢雾表示,TGGMvM开头地址收到了与Alphapo事件有关TJF7md开头地址转入的近1.2亿枚TRX,而TGGMvM开头地址在7月22日时还收到了通过TNMW5i开头和TJ6k7a开头地址转入的来自Coinspaid热钱包的资金。而TNMW5i开头地址则曾收到了来自Atomic攻击者使用地址的资金。[2023/7/26 16:00:16]

慢雾:过去一周Web3生态系统因安全事件损失近160万美元:6月26日消息,慢雾发推称,过去一周Web3生态系统因安全事件损失近160万美元,包括MidasCapital、Ara、VPANDADAO、Shido、Slingshot、IPO、Astaria。[2023/6/26 22:00:21]

慢雾:警惕Web3钱包WalletConnect钓鱼风险:金色财经报道,慢雾安全团队发现 Web3 钱包上关于 WalletConnect 使用不当可能存在被钓鱼的安全风险问题。这个问题存在于使用移动端钱包 App 内置的 DApp Browser + WalletConnect 的场景下。

慢雾发现,部分 Web3 钱包在提供 WalletConnect 支持的时候,没有对 WalletConnect 的交易弹窗要在哪个区域弹出进行限制,因此会在钱包的任意界面弹出签名请求。[2023/4/17 14:08:53]

相关资讯
UNI跌破40美元关口 日内跌幅为0.26%

火币全球站数据显示,UNI短线下跌,跌破40美元关口,现报39.9941美元,日内跌幅达到0.26%,行情波动较大,请做好风险控制。 Dota 2战队Team Secret与Uniswap达成合作:据官方公告...

区块链:2021/5/9 21:40:05
高盛公布新加密货币交易团队,已成功交易两种比特币相关衍生品

根据CNBC独家获得的一份内部备忘录,高盛周四通知其市场人员,一个新创建的加密货币交易柜台已经成功交易了两种与比特币相关的衍生品。该加密货币团队存在于公司的全球货币和新兴市场交易部门,向高盛合伙人Rajesh Ven...

区块链:2021/5/7 21:35:33
CoinW将于5月11日19:00上线SDOG

据官方公告,CoinW将于5月11日19:00上线SDOG。据悉,Small Dogecoin 是去中心化社区发起的一场实验,致力于成为一个比狗狗币更去中心化、更具有使命前景的火星通用代币。CoinW,致力于为投资者...

区块链:2021/5/8 21:38:36
数据:WBTC流通市值突破百亿美元

据欧科云链OKLink数据显示,截至今日17时,以太坊上的BTC锚定币流通量为22.3万枚。其中WBTC的流通量为170166枚,占比76.25%,市值达100.5亿美元。 数据:以太坊Layer2网络总锁仓...

区块链:2021/5/8 21:38:22
观点:狗狗币和XRP都将出现大幅变动 XRP将在散户主导交易中大幅提升

加密货币策略师Alex Saunders预测狗狗币和XRP都将出现大幅变动。在与Ticker News的对话中,Alex Saunders讨论了埃隆·马斯克客串的的美国热门综艺节目《周六夜现场》将对狗狗币的价格产生的...

区块链:2021/5/8 21:36:33
闪电网络客户端 c-lightning 于比特币主网实现“双重资金”通道

据官方消息,由 Blockstream 开发的闪电网络客户端 c-lightning 已在比特币主网上开通了“双重资金”闪电网络通道(Dual-Funded Lightning Channel)。据 Blockstr...

区块链:2021/5/8 21:38:29
数据:全球比特币ATM安装总数达19596台

CoinATMRadar统计数据显示,5月1日以来,全球共新安装了318台比特币ATM。截止目前,比特币ATM机在全球的部署数量达19596台。 数据:DeFi借贷协议存款总量突破700亿美元:据欧科云链链上...

区块链:2021/5/9 21:39:24
CRV跌破3.5美元关口 日内跌幅为4.27%

火币全球站数据显示,CRV短线下跌,跌破3.5美元关口,现报3.4992美元,日内跌幅达到4.27%,行情波动较大,请做好风险控制。 观点:Michwill建立crvUSD/fFRAX流动性池旨在延长Frax...

区块链:2021/5/8 21:39:07
三箭资本CEO Zhu Su:刚刚将14700个ETH放入Lido Finance质押池

三箭资本CEO Zhu Su今日发推称,刚刚将14700个ETH放入Lido Finance质押池,在他看来,Lido是最大的去中心化ETH2权益池。火星财经了解到,继去年12月份200万美元融资后,近日,以太坊 2...

区块链:2021/5/8 21:37:31
IOST与Moonstake达成战略合作 Moonstake钱包将支持质押IOST代币

据官方消息,IOST与知名Staking平台Moonstake正式达成战略合作,Moonstake钱包将支持质押IOST代币。Moonstake于2020年8月份上线,在不到一年的时间里Moonstake托管的质押资...

区块链:2021/5/7 21:34:40
数字人民币子钱包新增三个阿里系商户,网商银行钱包可开通

5月7日,数字人民币App再次迎来更新,此前在钱包运营机构中一直呈现灰色状态的“网商银行”目前已经被“点亮”。与此同时,数字人民币App中的子钱包商户也进行了更新,包括饿了么、盒马鲜生、天猫超市在内的三个阿里系商户全...

区块链:2021/5/7 21:34:50
欧易OKEx DeFi播报:DeFi总市值846.90亿美元,欧易OKEx平台ANT涨幅最大

据欧易OKEx统计,DeFi项目当前总市值为846.90亿美元,总锁仓量为1014.10亿美元;行情方面,今日DeFi代币普涨;欧易OKEx平台DeFi币种涨幅前三位分别是ANT、KNC、JST;截至18:30,OK...

区块链:2021/5/7 21:34:39