abundance 360:abundance 360

网址:http://www.abundance360.com

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

Peter Diamandis 主导的社区。

漫画众筹平台Comikabu beta版本即将发布:由两家日本公司Link-U和HashPort合资成立的区块链初创企业Hashpalette计划将于5月中旬发布漫画众筹平台Comikabu的beta版本,该平台允许粉丝通过购买非同质代币(NFT)收藏卡的方式支持漫画家的创作活动。(Coinpost)[2020/5/4]

Peter Diamandis 主导的社区,致力于将那些创造变革的企业家、高管和投资者的成功转换为个人的成功。

动态 | 美SEC要求比特币交易者Taj Mahabub返还非法证券发行所得:根据美国SEC诉Mahabub和GenAudio Inc.的相关法律文件,地区法院法官批准SEC的动议,部分是针对被告Mahabub和GenAudio的特殊补救措施。SEC执法行动中涉及返还非法所得的命令,要求收回Mahabub与非法证券发行有关的非法所得。发行人声称高层管理人员对其3D环绕立体声扬声器感兴趣,但SEC说这不是真的。SEC提供的证据称,被告在比特币交易中获得丰厚利润;已经开始新业务,包括创建用于自动加密货币交易的软件,并与该领域签订了工作合同;以及他故意向SEC隐瞒资产。(The Block)[2019/9/16]

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

POSAttestant:Attestant

网址:https://www.attestant.ioRipple合作伙伴Novatti子公司在新西兰获得商户收购许可证:2月1日消息.

矿机芯片AVADO:AVADO

网址:https://ava.do基于 DAppNode、可访问 Web3 的个人家庭服务器。Binance将支持Terra Classic(LUNC)及Kava(KAVA)网络升级:5月17日.

活动MJAC:MJAC

网址:https://mjac.ioCrypto Compare 组织的行业峰会。BMJ近一周涨幅逾12%:据FUBT实时行情数据,BMJ主网近一周最高涨幅逾12.6%,现报1.03USDT,涨.

[0:0ms0-0:417ms