月亮链 月亮链
Ctrl+D收藏月亮链

慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击

作者:

区块链

时间:2021/5/13 21:57:48

据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。

慢雾余弦:SushiSwap仿盘项目KIMCHI项目方权限过大可任意铸币:9月2日消息,慢雾创始人余弦发微博分析,SushiSwap仿盘项目KIMCHI(泡菜)项目方确实拥有任意铸币的权限,只是如果项目方要任意铸币,至少需要等待2天时间。对接泡菜的平台可以观测泡菜厨师的devaddr地址是否变更为泡菜厨师的当前owner地址。[2020/9/2]

声音 | 慢雾科技余弦:数字货币行业缺乏国家相关的监管背书,有很多的乱象:据《每日经济新闻》消息,区块链生态安全公司慢雾科技创始人余弦在接受采访时分析,简单来说,币圈的风险主要有两个。第一个风险是地下黑客,当前的币圈,无论是基础设施还是上层建筑都比较脆弱,相对互联网来说,攻击者的攻击成本很低。通过这些攻击手法,地下黑客能够盗取很多数字货币。第二个风险是这个行业缺乏监管,缺乏国家相关的监管背书,有很多的乱象,比如说各种资金盘、等,这些行为其实都是打着区块链噱头的非法集资。而针对如何保护数字货币的安全,余弦表示,这是一个新的行业,小白投资者应该多学习这个行业的知识,不要只看表面。随着知识的加深,对很多表面上的包装、噱头,自己就会有一些判断。另外,存储数字货币的手机、电脑,要安装杀软件。不使用通过不明渠道下载的软件来存储数字货币,这是最基本的安全防范。[2019/8/30]

现场 | 慢雾科技郭阳:面对DApp安全问题开发人员需提升开发能力:金色财经现场报道,今日,2018可信区块链峰会在北京召开。在主题为“区块链安全焦点关注”的区块链安全论坛上,厦门慢雾科技有限公司慢雾安全负责人郭阳指出了以太坊溢出、权限控制、条件竞争、假充值和EOS恶意占用 RAM、假币等DApp 安全问题,他表示,开发人员要提升自己的开发能力以及专业技能,同时在合约开发完成后找职业的安全团队审计,也可以参考业界的经验分析总结。[2018/10/10]

相关资讯
Etherscan现支持以太坊域名服务ENS反向解析

5月12日消息,以太坊域名服务(Ethereum Name Service,简称ENS)发推称,Etherscan目前支持ENS反向解析。ENS反向解析可使用户的ENS域名成为跨DApp的以太坊账户的便携式用户名。除...

区块链:2021/5/12 21:52:40
欧易OKEx DeFi播报:DeFi总市值915.90亿美元

据欧易OKEx统计,DeFi项目当前总市值为915.90亿美元,总锁仓量为1140.90亿美元;行情方面,今日DeFi代币普涨;欧易OKEx平台DeFi币种涨幅前三位分别是LRC、SUSHI、MEME;截至18:00...

区块链:2021/5/12 21:53:55
HSC链上项目PUD上线Hoo虎符交易所

据官方消息,虎符智能链HSC首个DEX项目PuddingSwap自5月5日发布以来,与优质项目合作增设LP矿池及单币质押挖矿和ePUD质押凭证挖矿。PUD将于5月12日14时(GMT+8)上线Hoo虎符交易所,开启全...

区块链:2021/5/12 21:52:22
数据:交易所稳定币平均流入量创两年来新高

据CryptoQuant数据显示,所有交易所的稳定币平均流入量创两年来新高。鲸鱼正在向交易所存入稳定币。 数据:Nexo近两日从Kraken提出1500万枚MATIC,并将1000万枚质押:4月8日消息,据推...

区块链:2021/5/12 21:53:15
加密货币交易平台Gemini遭遇服务中断问题

5月13日消息,加密货币交易平台Gemini遭遇服务中断问题,称将对交易所进行全面维护以解决这个问题。 日本和新加坡监管机构联手开展加密货币试点项目:金色财经报道,日本金融监管机构金融服务管理局(FSA)宣布...

区块链:2021/5/13 21:56:46
美联储副主席:通胀将在2022或2023年回到2%甚至超标

美联储副主席表示,通胀将在2022或2023年回到2%甚至超标。 美联储哈克:倾向于FOMC加息至略微高于5%:金色财经报道,美联储哈克表示,倾向于FOMC加息至略微高于5%;通胀将决定上调政策利率至何种水平...

区块链:2021/5/12 21:54:45
金色财经挖矿数据播报:ETH今日全网算力下跌1.2%

金色财经报道,据蜘蛛矿池数据显示: BTC全网算力179.994 EH/s,挖矿难度20.61T,目前区块高度683374,理论收益0.00000653/T/天。 ETH全网算力601.339 T...

区块链:2021/5/13 21:56:54
拳击手Floyd Mayweather将发布NFT

拳击手Floyd Mayweather与IronBend、Reality Gaming Group和Zytara Labs3家NFT公司合作,将于5月26日推出NFT,NFT内容为Mayweather的生活和职业生涯...

区块链:2021/5/11 21:50:13
COMP突破800美元关口

欧易OKEx数据显示,COMP短线上涨,突破800美元关口,现报800.07美元,日内跌幅达到7.99%,行情波动较大,请做好风险控制。 加密货币交易所Blockchain.com否认正在出售资产或子公司:金...

区块链:2021/5/13 21:57:44
ZG.COM于5月12日16:00上线杠杆代币EOS5L、EOS5S

据官方公告,ZG.COM于2021年5月12日16:00上线5倍杠杆代币交易——EOS5L(5倍做多EOS)、EOS5S(5倍做空EOS),并开通EOS5L/USDT、EOS5S/USDT 交易市场。 ZG...

区块链:2021/5/12 21:51:59
HT突破38美元关口 日内涨幅为12.02%

火币全球站数据显示,HT短线上涨,突破38美元关口,现报38.0024美元,日内涨幅达到12.02%,行情波动较大,请做好风险控制。 HT突破27美元关口 日内涨幅为4.98%:火币全球站数据显示,HT短线上...

区块链:2021/5/12 21:54:46
Mark Cuban参投以太坊NFT游戏Axie Infinity

金色财经报道,以太坊NFT游戏Axie Infinity的开发商Sky Mavis宣布完成了750万美元的A轮融资。Libertus Capital领投,达拉斯小牛队老板、亿万富翁Mark Cuban等投资者参与了投...

区块链:2021/5/12 21:50:59