ABU:简析Bondly Finance:帮助NFT实现简便的跨链交易

作者:秦晓峰,星球日报

随着区块链生态的拓展,跨链互操作性成为刚需。但目前绝大多数跨链方案多集中在代币交易方面,NFT资产并不包括在内,一个名为「BondlyFinance」的跨链新玩家,试图解决这些痛点。

BondlyFinance是一个可信任的、可移植的、透明的跨链交易协议,旨在帮助更多人进入去中心化金融市场,并推出了一系列NFT+DeFi?产品。

首先是?NFT创建、发行市场。BondlyFinance是最早与音乐家、有影响者合作的公司之一,其曾为两届全英音乐奖获得者LewisCapaldi发行了「BigFatSexyCardCollection」NFT,还为油管网红LoganPaul发行限量版NFT——该收藏品在不到30分钟时间内售罄。目前,BondlyFinance正为Netvrk元宇宙出售虚拟土地,共计560块。并且,NFT收藏者将能够将他们的NFT资产从一个区块链转移到另一个区块链,实现跨链交易。

慢雾:GenomesDAO被黑简析:据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合约的initialized函数公开可调用且无权限与不可能重复初始化限制,攻击者利用initialized函数将合约的stakingToken设置为攻击者创建的虚假LP代币。

2.随后攻击者通过stake函数进行虚假LP代币的抵押操作,以获得大量的LPSTAKING抵押凭证。

3.获得凭证后再次通过initialized函数将合约的stakingToken设置为原先真是的LP代币,随后通过withdraw函数销毁LPSTAKING凭证获取合约中真实的LP抵押物。

4.最后将LP发送至DEX中移除流动性获利。

本次事件是因为GenomesDAO的LPSTAKING合约可被任意重复初始化设置关键参数而导致合约中的抵押物被恶意耗尽。[2022/8/7 12:07:06]

再者是?BONDSWAP,类似一些中心化交易平台的场外交易功能,但该产品更多地专注于链上直接交易,而且能够让用户使用不同区块链并在各种聊天应用程序中发送交易。通过BSWAP,用户可以:将自己手中的NFT与你想要的NFT或者代币直接进行交易;在没有滑点风险的条件下出售大量低流动性代币;通过铸造代币,自主设置价格,然后将信息发布到社交媒体上以供受众购买,聚合私域流量;使用借记卡/信用卡购买资产。

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

其次是?BOND?DEX,官方将为流动性提供者提供手续费以及代币奖励。BONDDEX的定价引擎会比较主要的跨链互换选项,并会用户推荐利益最大化的交易途径。通过BONDDEX,用户可以:在以太坊上用?USDC?与波卡链上原生资产交易;获得最便宜的交易路径推荐;创建用户自己的资产交易对。

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

最后是?Bondly买家保护,类似Paypal、或是阿里巴巴AliPayExpress中的买方保护服务,但同时结合了Escrow.com和Zapper.fi的用户体验。该服务旨在用一个易于使用的API和智能合约驱动产品取代传统网站托管加密托管产品,市场平台可能仍然处于市场交易的"验证者"角色,但现在他们无法直接获得资金,降低了市场挪用以及跑路的可能性问题。对于加密市场中的每一位用户来说,BPROTECT能够对去中心化托管服务和代币购买者提供最好的保护。

代币方面,BONDLY平台原生代币,可以进行治理、Staking,还可以在Launchpad、IDO、独家销售等活动中获得专属权益。今年7月,BondlyFinance首席执行官账户遭遇黑客攻击导致BONDLY代币被盗砸盘,而后官方紧急部署新的代币合约并采取多签机制。

投资方面,今年9月,AnimocaBrands?宣布将收购BondlyFinance的多数股权。AnimocaBrands方面表示:“Bondly开发了强大的工具来帮助品牌和个人进入NFT世界,并与许多顶尖品牌和艺术家建立了深厚联系。这些产品和关系将对AnimocaBrands和我们的投资组合公司大有帮助。”

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

BNBWEB:互联网重回历史岔路口

作者:?0xclancularius来源:律动研究院2007年,乔布斯发布第一款触屏手机——iPhone,颠覆了互联网行业规则.

[0:0ms0-0:659ms