BSC链上“闪电贷攻击”再袭 xWin Finance被薅羊毛事件简析

北京时间6月25日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,基于币安智能链(BSC)的链上DeFi协议xWin Finance遭到“闪电贷攻击”。据统计,xWin Finance代币(XWIN)24小时跌幅达近90%。

成都链安·安全团队第一时间介入分析,针对xWin Finance被黑事件启动安全应急响应。经由分析,xWin Finance被黑事件颇具“代表性”及“典型性”,有必要针对攻击流程进行披露,以起警示作用。攻击者通过“闪电贷”套出原始资金,并重复攻击步骤,最终完成获利,成功“薅羊毛”。

中国移动:元宇宙概念尚处于发展初期:2月8日消息,中国移动在日前的机构调研时表示,元宇宙概念尚处于发展初期,涉及众多行业和应用场景,公司将积极关注其发展情况。公司基于已有XR能力领域布局,锻造底层虚拟场景沉浸能力,未来可以提供虚实融合的能力、以人为主体的三维建模能力、渲染能力。公司聚焦数智人和场景建设,已打造面向5G冰雪的数智人形象,并以数字竞技体育为主体切入,开展相关算力、能力服务的研究试点。 (金十)[2022/2/8 9:37:53]

首先,攻击者利用“推荐人将获得奖励”的特殊机制,利用“闪电贷”多次添加和移除流动性,从而获得了巨量奖励,以进行获利。

下图是攻击流程的一个循环:

1. 攻击者首先利用闪电贷借来的巨量BNB并调用Subscribe,从而获得了LP以及多余的XWIN(将向推荐人发放XWIN奖励);

2. 攻击者移除流动性,并兑换多余的XWIN进行回本;

3. 反复上述操作,不断积累奖励的XWIN;

4. 最终,攻击者取出积累的XWIN奖励,全部兑换成BNB,离场。

看到这里,不难发现,此次xWin Finance被黑事件攻击手法并不复杂;与其说此次事件是一次“黑客攻击”,其实更像是一次“黑客薅羊毛”。

攻击者利用了xWin Finance的“奖励机制”,不断添加移除流动性,进而获取奖励。在正常情况下,由于用户的添加量不大,因此获取的收益可能会很小,甚至不足以支付手续费;但在巨量资金面前,奖励就会变得异常高了。

因此,成都链安·安全团队建议,项目方在日常的安全防护工作之中,除了要搭建起一整套健全的防范机制和风控系统以外,也应当注意核查项目自身的推广手段和奖励机制是否会存在一定漏洞,以防攻击者借机开展攻击,造成巨额损失

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

AAVEDeFi之王Uniswap 其V3版本的运行原理及其利弊

AMM是Automated Market Maker的缩写,中文名字叫自动做市商。往简单了说,就是由一个算法代替传统中心化平台的位置,为市场上的兑换提供流动性的平台。 市场上的成交者因为对市场的预期不同,手里持有资产的不同,每个成交者都有不同的需求。

ADA矿机出海的朋友看过来 俄罗斯进口矿机规定有这些

导读:俄罗斯是否允许进口矿机呢?矿机是否在当地进口名录中,具体流程又是如何呢? 在之前的文章中,小编跟大家提到过,在官方的打击下,中国的比特币矿场与矿工的数量在持续缩水,中国比特币矿业时代落幕,北美等海外比特币矿业就此开始崛起,国内矿工出海已然成为一种趋势。

DOT盘点本年度加密货币的出圈大事件

尽管加密货币市场从5月份开始出现暴跌,但加密货币的总市值在过去一年内增长了400%,达到了约1.4万亿美元的高度。这得益于多种因素,包括全球货币宽松、加密社区的推广、相关产业的落地和加密应用"出圈"等,这些因素相辅相成,一个都不可或缺。

[0:15ms0-5:684ms