CAKE:BSC生态又一起“闪电贷攻击”再现 | ApeRocket Finance被黑事件简析 -ODAILY

一、事件概览

北京时间7月14日,链必安-区块链安全态势感知平台舆情监测显示,BSC生态DeFi收益耕种聚合器ApeRocketFinance遭遇“闪电贷攻击”。据相关消息指出,此次攻击事件中,攻击者针对的是ApeRocket其下Apeswap的SPACE-BNB池,其项目代币SPACE已下跌逾75%。

成都链安·安全团队近期已披露多起BSC生态“闪电贷”攻击事件,在ApeRocketFinance被黑事件中,攻击者依然利用了“闪电贷”的攻击原理,“换汤不换药”,通过操纵项目合约的“质押收益”和“奖励机制”从而进行获利。值得注意的是,ApeRocketFinance是本月首起较为典型的安全攻击事件,在此提醒各项目方做好日常安全审计和安全防护工作。

币安将于今日晚些时候销毁5000万枚未使用的BSC链上的DAI:1月4日消息,币安在官方推特上表示,今天晚些时候币安将销毁5000万枚未使用的DAI(BSC),这是在BNB链上维持必要的包装资产供应的标准程序。[2023/1/4 9:51:45]

二、事件分析

?攻击过程分析

1.攻击者首先利用了“闪电贷”,借取了1259459+355600个cake。

DeFi借贷协议WePiggy:已开启关于BSC主网部署方案的提案投票:据官方消息,DeFi借贷协议WePiggy宣布,WIP12正式投票已开启。核心开发团队在该提案中提出WePiggy部署在BSC主网的具体方案,并对方案中的相关内容做了适当解释,以尽可能阐明具体原因和动机。投票选项为“支持此方案”、“反对此方案”。投票截止时间为北京时间5月25日10:30。[2021/5/23 22:35:20]

2.随后,将其中的509143个cake抵押至AutoCake。

MDEX与Poly Network达成战略合作,共建Heco/ETH/BSC跨链桥:MDEX与跨链互操作性协议Poly Network达成战略合作,双方将共建Heco/ETH/BSC跨链桥。用户可通过MDEX Bridge实现资产在火币生态链Heco、以太坊和币安智能链BSC之间快速迁移。

MDEX是全球交易量最大的去中心化交易协议,交易量远超所有DEX总和,位列CoinMarketCap、CoinGecko DEX排行榜第一。[2021/4/6 19:49:16]

Cocos-BCX与BSC就区块链游戏等领域达成合作:据官方消息,下一代游戏数字经济平台Cocos-BCX与币安智能链 BSC共同宣布,双方将就区块链游戏,NFT以及DeFi等内容达成合作。此次与BSC的合作,Cocos-BCX已开启NFT盲盒空投活动,新春集五福挖矿活动,该活动现已上线BSC官网。此外,Cocos-BCX已开启BSC上推广员活动,详情可查看Cocos-BCX官方宣发。[2021/1/28 14:12:05]

3.攻击者将剩余的1105916个cake直接打入AutoCake合约。

4.然后攻击者再调用AutoCake中的harvest触发复投,将步骤3中打入Autocake的cake进行投资。

5.完成上述攻击步骤后,攻击者调用AutoCake中的getReward结算步骤2中的抵押盈利,随即触发奖励机制铸币大量的SPACEToken进行获利。

6.归还“闪电贷”,完成整个攻击后离场。

?攻击原理分析

l在此次攻击事件中,攻击者首先在AutoCake中抵押了大量Cake,这使得其持股占比非常之高,从而能够分得AutoCake中几乎全部的质押收益。

l在步骤3中,攻击者直接向AutoCake合约中打入大量cake,这部分cake因并没有通过抵押的方式打入AutoCake合约;根据合约自身逻辑,将会被当作“奖励”。

l一来一回,直接打入AutoCake中的cake大部分最终也会结算给攻击者。

l但另一方面,在进行getReward操作时,函数会根据质押而获得奖励的数量来铸币SPACEToken发放给用户,做为另外的奖励。在正常情况下,质押奖励较少,因此铸币的SPACEToken也会很少;但由于攻击者上述的操作,便导致铸出了大量的SPACEToken。

三、事件复盘

不难看出,这是一次典型的利用“闪电贷”而完成获利的攻击事件,其关键点在于AutoCake合约自身逻辑的“奖励机制”,最终导致攻击者铸出了大量的SPACEToken完成获利。同时,这也是本月首起典型的“闪电贷”攻击事件,值得引起注意。

成都链安·安全团队建议,随着“闪电贷”在DeFi生态越来越受青睐,潜藏在暗处的攻击者也随时准备着利用“闪电贷”而发动攻击。因此,DeFi生态各项目方仍然需要格外重视来自“闪电贷攻击”的威胁,与第三方安全公司积极联动,构建起一套完善而专业的安全防护机制。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

FTXANK:蓝贝壳学院教你如何避免冻卡?-ODAILY

近来,随着监管日趋严格,大量矿商不断出海,除此之外,在我们日常生活中银行卡冻卡的出现也日趋频繁。 一位律师说,“不知情的交易者可能因卷入而被冻卡,收了黑钱但自己不知道.

[0:31ms0-1:510ms