事件起因
2021年6月23日,基于币安智能链的稳定币交易平台NerveFinance发推表示,收益聚合器ElevenFinance中与Nerve相关的机池或遭闪电贷攻击,知道创宇区块链安全实验室第一时间展开分析。
Telegram发生全球故障:金色财经报道,1月17日,Telegram遭遇全球故障,需要等待官方修复完成才能正常使用,相关信息需等待官方回应。[2022/1/18 8:55:28]
事件经过
交易链接:https://bscscan.com/tx/0x6450d8f4db09972853e948bee44f2cb54b9df786dace774106cd28820e906789
比特币钱包Electrum发布4.0正式版,新增支持闪电网络等多项功能:老牌比特币桌面钱包客户端Electrum发布4.0正式版,新增支持闪电网络等多项重要更新,而且已经发布一个更新版本4.0.1。Electrum为4.0版本增加了PSBT(部分签名比特币交易)、闪电网络、Watchtowers(暸望塔)以及Submarineswaps(潜交换)等功能。[2020/7/6]
行情 | Telegram活跃指数较昨日整体呈上升状态:据FansIndex.com数据显示,Telegram总用户数量及总群数量都有所增长,主动进群用户数量回归正增长,仅发言人数有所下降。从总群数量来看,增加了236个,相较于前日的278个群,增长幅度有所下滑;总用户数量的增长依然维持在6位数水平;主动进群人数增长2171人,增长幅度达10.03%。受节假日影响,发言人数有所下降,但随着假日的结束,Telegram活跃指数较昨日整体呈上升状态,说明投资者对市场的关注度也在逐渐回归。[2018/10/8]
1.攻击者首先通过闪电贷借到USDT后将其中一部分兑换为NRV代币,然后再用NRV代币与USDT在pancakeswap上添加流动性获得LP代币。2.攻击者拿到lp代币后调用会收获挖矿合约MasterMind的NRV代币并将其从机池中兑换为11NRV代币,这样攻击者就有LP代币和11NRV代币。3.随后攻击者调用ElevenNeverSellVault合约添加流动性,获得了11nrvBUSD代币。
4.问题就出在添加流动性获得代币后,ElevenNeverSellValpult合约有一个紧急销毁函数,它可以提取合约内的代币余额,这样用户再调用该函数就从挖矿合约下提取了LP余额。
5.随后攻击者又取消流动性,又拿回了流动性池子中对应的LP代币。
6.最后攻击者将两次拿到一共82W的LP代币到pancakeswap中取消流动性,获得了NRV代币和BUSDT,再将NRV兑换为BUSDT后偿还闪电贷并完成套利。事件总结
本次闪电贷套利的本质还是合约函数的功能没有完善,没有充分考虑在紧急提取时销毁用户所属的奖励LP代币,目前官方表示Nerve资金和其他合约都还是安全的,建议必要时寻找审计机构进行代码的安全审计。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。