LTS:bEarn Fi 黑客攻击始末:代码现“小”问题轻松得手1100 万美元_LTS币

北京时间2021年5月16日晚上九点半左右,PeckShield「派盾」预警监测到,跨链智能收益与流动性聚合器bEarnFi遭到攻击,损失近1,100万美元。

PeckShield「派盾」安全人员追踪和分析发现,此次攻击始于bEarnFi机池代码存在的「小问题」,以下是攻击细节分析。

值得注意的是,此次攻击的本金是从CreamFinance的闪电贷借来的。

MXC抹茶16时开启EOSBULL、EOSBEAR、BNBBULL等杠杆通证交易:据官方公告,MXC抹茶于今日16时上线杠杆通证EOSBULL(三倍做多EOS)、EOSBEAR(三倍做空EOS)、BNBBULL(三倍做多)、BNBBEAR(三倍做空BNB)、XRPBULL(三倍做多XRP)、XRPBEAR(三倍做空XRP)交易。资料显示,杠杆通证本质是拥有杠杆功能的ERC20代币,类似于传统金融中的杠杆ETF,和传统杠杆交易不同的是,用户在交易杠杆代币的时候不需要支付任何保证金,仅通过简单的买卖,即可达到交易杠杆的目的。杠杆代币是现货交易对,理论上不会存在爆仓,但在极端情况下,有可能趋近于0,请谨慎投资、控制风险。[2020/3/30]

攻击者从CreamFinance闪电贷借出7,804,239.1BUSD;

声音 | BeatzCoin CCO:比特币最高主义者视界过于狭隘:波场支持者、BeatzCoin CCO Misha Lederman在推特上对比特币最高主义者进行了批判。他将其比作那些在互联网发展初期认为电子邮件是该技术所能提供的最好用例的人,而这类人还将这一观念带到了2020年。Lederman指出,你不能在比特币上DApp,但第三代区块链允许你这样做。(U.Today)[2020/2/15]

接着,攻击者创建的合约将所借BUSD存入BvaultsBank后,这些BUSD立即存至BvaultsStrategy策略中,随即转存入Alpaca借贷资金池,此时,攻击者可获得借贷资金池返还给的ibBUSD合成资产作为用户的抵押凭证。当退出时,用户可以凭借该凭证赎回抵押在借贷资金池内的本金及其抵押期内所产生的利息。在这一步中,AlpacaVault铸造了7,598,066.6ibBUSD返还至BvaultsStrategy;

动态 | Beat Holdings Limited拒绝香港虚拟货币公司Noah Ark的收购提案:据日经新闻消息,东京证券交易所上市企业Beat Holdings Limited已于10月5日召开临时股东会议,会议决定与澳大利亚麦格理银行展开资本合作,同时否决了香港虚拟货币公司Noah Ark的收购提案。[2018/10/8]

合约利用所铸造的7,598,066.6ibBUSD通过AlpacaFairLaunch进行挖矿;

当攻击者合约从BvaultsBank提取7,804,239.1BUSD时,以BvaultsStrategy提取逻辑为准,按照ibBUSD的价格来换算,而iBUSD的价格高于BUSD,则7,804,239.1ibBUSD相当于8,016,006.1BUSD,凭空多出20多万BUSD。

值得注意的是,攻击者合约只能从bVaultsBank取出其中7,804,239.1BUSD,并再次存入用于第二轮攻击,加上上一轮未从BvaultsStrategy取出的部分,此时,BvaultsStrategy转入Alpaca借贷资金池的数额就变成了8,016,006.1BUSD。

攻击者重复操作,最终将7,806,580.4BUSD返还给闪电贷,造成近1,100万美元的损失。

bEarnFi在复盘此次攻击事件时写道:务必复核所有的产品代码,由于近期DeFi安全事件频繁发生,未来的工作重心将从创新调整到增强安全上来。?

事实上,每次DeFi安全事件发生后,区块链安全公司PeckShield「派盾」都会警示协议开发者引以为戒,在协议上线前对代码进行审计和研究,在攻击事件发生后自查代码,防患于未然,但说一千道一万都不及遭到损失数百上千万美元的教训来得深刻。

安全是DeFi生态愈发繁荣的前提,也是一切创新创造的根本,不要等到造成损失才审视安全的重要性。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

币安下载USD:BTG打造游戏链顶层的预言机系统_420X币

BTGAME是全球首个完全以智能合约实现投注、结算的去中心化预测游戏。玩家的资金通过智能合约完全在链上监管,资金存取、投注、结算通过指令在智能合约上自主运行,开奖结果采用了完全随机的HECO哈希.

[0:0ms0-3:565ms