北京時間2022年3月17日,我們的系統監控到涉及APECoin的可疑交易,根據twitter用戶WillSheehan的報告,套利機器人通過閃電貸薅羊毛,拿到6W多APECoin。
我們經過分析后,發現這和APECoin的空投機制存在漏洞有關。具體來說,APECoin決定能否空投取決于某一個用戶是否持有BYACNFT的瞬時狀態,而這個瞬時狀態攻擊者是可以通過借入閃電貸然后redeem獲得BYACNFT來操縱的。攻擊者首先通過閃電貸借入BYACToken,然后redeem獲得BYACNFT。然后使用這一些NFT來claim空投的APE,最后將BYACNFTmint獲得BYACToken用來返還閃電貸。我們認為這個模式同基于閃電貸的價格操縱攻擊非常類似。
Platypus將于12月28日發布穩定幣USP測試網:據官方消息,穩定幣交易項目Platypus計劃于12月28日發布USP測試網。
金色財經此前報道,Platypus將推出原生穩定幣USP,后者是與美元掛鉤的超額抵押穩定幣。[2022/12/26 22:08:08]
接下來,我們使用一個攻擊交易(https://versatile.blocksecteam.com/tx/eth/0xeb8c3bebed11e2e4fcd30cbfc2fb3c55c4ca166003c7f7d319e78eaab9747098)來簡述整個過程。
馬斯克:將在下周試行新的Twitter認證系統:金色財經報道,馬斯克表示將在下周試行新的Twitter認證系統,公司賬號將獲得金色標志認證,政府官員將獲得灰色標志認證,藍色認證將針對個人,包括過去經過驗證的賬戶以及新的參與每月8美元付費計劃的用戶。馬斯克稱,自新的認證系統正式上線之前將人工審核所有驗證信息。(TechCrunch)[2022/11/25 20:45:26]
StepI:攻擊準備
軟銀愿景基金投資部門準備裁員:金色財經報道,軟銀集團CEO孫正義已經表示旗下愿景基金(Vision Fund)投資部門準備裁員,原因是投資的企業估值嚴重下滑,軟銀集體出現創紀錄季度虧損,4-6月巨虧231億美元。今年上半年,軟銀愿景基金在加密行業里領投過區塊鏈基礎設施服務商 InfStones的6600萬美元融資、DeFi 交易服務公司 BloXroute 的7000萬美元B輪融資、,區塊鏈游戲公司 Improbable旗下項目 M2的1.5 億美元獨立融資,參投過DeFi 投資分析平臺 Treehouse的1800萬美元種子輪融資等。[2022/8/9 12:11:03]
攻擊者購買了編號1060的BYACNFT并且轉移給攻擊合約。這個NFT是攻擊者花了106ETH在公開市場購買的。
StepII:借入閃電貸并且redeem成BYACNFT
攻擊者通過閃電貸借入大量的BYACToken。在這個過程中,攻擊者通過redeemBYACtoken獲得了5個BYACNFT。
StepIII:通過BYACNFT領取空投獎勵
在這個過程中,攻擊者使用了6個NFT來領取空投。1060是其購買,其余5個是在上一步獲得。通過空投,攻擊者共計獲得60,564APEtokens獎勵。
StepIV:mintBYACNFT獲得BYACToken
攻擊者需要歸還借出的BYACToken。因此它將獲得BYACNFTmint獲得BYACToken。這個過程中,他還將其自己的編號為1060NFT也進行了mint。這是因為需要額外的BYACToken來支付閃電貸的手續費。然后將還完手續費后的BYACToken賣出獲得14ETH。
獲利
攻擊者獲得60,564APEtoken,價值50W美金。其攻擊成本為1060NFT減去售賣BYACToken得到的14ETH。
Lessons
我們認為問題根源在于APE的空投只考慮瞬時狀態。而這個假定是非常脆弱的,很容易被攻擊者操控。如果攻擊者操控狀態的成本小于獲得的APE空投的獎勵,那么就會創造一個實際的攻擊機會。
Tags:YACNFTTOKTOKENHappy PEPE Yacht ClubFirst Ever NFTJEX TokenDextoken
金色財經報道,YugaLabs今日宣布以40億美元估值完成新一輪4.5億美元融資,本輪融資由a16z領投,AdidasVentures,AnimocaBrands,Samsung.
1900/1/1 0:00:00作者:Mandy 出品?|?Odaily星球日報我算是一個略懂NFT皮毛的玩家,叫得上名字的NFT參與了大半.
1900/1/1 0:00:00大家好,我是福爾摩斯,價值投資雖然不能保證我們穩步盈利,但價值投資給我們提供了走向真正成功的唯一機會。眼睛僅盯在自己小口袋的是小商人,眼光放在世界大市場的是大商人.
1900/1/1 0:00:00Gate.ioHODL&Earnrecentlyunveiledanewproduct“EarnEveryday”tofacilitateevenmorechancestoearnbyh.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線MET,並開啟MET/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年3月22日17:00; MET DeFi隱私橋Aztec聚合器ZK.
1900/1/1 0:00:00作者|秦曉峰 編輯|郝方舟 出品|Odaily星球日報 一、整體概述 以太坊基礎設施開發公司ConsenSys上周二宣布,以太坊錢包MetaMask現擁有超過3000萬月活用戶.
1900/1/1 0:00:00