在 2023 年 7 月 24 日,Palmswap 遭受了一次閃電貸攻擊,導致失去了 901,455 USDT(約等于 901,000 美元)。由于項目的 PlpManager 合約存在漏洞,導致 USDP 計算錯誤,從而導致了此次攻擊。
在 2023 年 7 月 24 日,Palmswap 遭受了一次閃電貸攻擊,導致損失約 901,000 美元。攻擊最初是在區塊 30248637 上由外部擁有的地址(EOA)0x5cf40 嘗試發起的,但由于攻擊者耗盡了 gas 費用而失敗。
圖片:失敗的交易。來源:Bscscan原始攻擊者從以太坊網絡的 Tornado Cash 中提取了 1 個 ETH。然后,將 1 個 ETH 兌換成 USDT 并通過跨鏈橋轉移到幣安智能鏈(BSC)。隨后,將 USDT 兌換成 BNB 并用于創建攻擊合約。然而,不幸的是,攻擊者沒有足夠的 BNB 來覆蓋這次攻擊。
派盾:又一套利者通過購入BAYC以獲取其質押的APE并出售:12月6日,據派盾檢測數據顯示,套利者(0x8237開頭地址)從DYDX平臺利用閃電貸借出90枚ETH,并購入BAYC#1633,同時獲得了該NFT下質押的10,000枚ApeCoin;套利者后又將所得ApeCoin兌換為約32.68枚ETH,并將BAYC#1633以65ETH價格出售。
注:如果用戶將APE質押在NFT池中,一旦出售該NFT,用戶將同時失去質押的APE所有權。[2022/12/6 21:26:06]
這讓 EOA 0xf84ef 能夠發現失敗的交易,理解并復制了區塊 30248638 的交易從而支付了正確數量的 gas 費用。
金色財經現場報道 現代密碼學之父:近幾年是密碼學的又一次復興:金色財經現場報道,今日在Coindesk 2018共識會議上,現代密碼學之父,圖靈獎得主,Cryptic Labs首席科學家Whitfield Diffie表示,最近幾年是密碼學的又一次復興,區塊鏈是密碼學方面的重新對焦。他表示喜歡“引入市場力量”的說法, 從市場力量的角度看待密碼學的發展可能是最好的。Diffie還稱贊了比特幣創始人Satoshi,他說:“多年來密碼學領域的許多人都想到如何發展金錢技術,在Satoshi之前沒有人取得成功。”[2018/5/15]
圖片:成功交易。來源:Bscscan由此可見,原始攻擊未能成功完成,是因為攻擊者沒有額外的 0.4 BNB 來支付交易費用。
一旦 EOA 0xf84ef 成功利用漏洞,被盜資金就會被轉移到了 EOA 0x0Fe74,目前仍在該地址中。
泰國又一家金融機構終止了涉及加密貨幣交易的銀行賬戶:據曼谷郵報周一報道,泰國一家主要金融機構 - 國有的Krungthai銀行(泰京銀行)已經關閉了交易加密交貨幣的賬戶。該銀行已成為繼曼谷銀行之后,泰國第二個“終止涉及在泰國數字資產交易所TDAX進行加密貨幣交易的賬號”的銀行。目前仍有兩家金融機構為TDAX提供服務。[2018/2/28]
圖像:被盜資金轉移。來源:BscscanThe Palmswap 團隊已經聯系持有被盜資金的錢包,并試圖協商賞金。然而,BSC scan 似乎錯誤地標記了一個錯誤的錢包作為 Palmswap 的攻擊者:
加密貨幣將成為離婚夫婦又一個需要解決的財產分割問題:目前仍有許多理由讓各國政府不得不對加密貨幣采取監管措施,當中可能會涉及到洗錢、利用加密貨幣逃稅等非法活動。現在又多了一個理由:離婚夫婦的財產分割。據悉 ,英國律師事務所Royds Withy King披露,眼下他們至少已經為不下三對離婚夫婦提供關于加密貨幣的咨詢服務。其中一對離婚夫婦的案子因為其貨幣的高價值性–等同于60萬英鎊(折合人民幣約為533萬)尤為突出。[2018/2/15]
圖片:鏈上消息提供賞金。來源:BscscanPalmswap 的官方 X 賬戶證實了其與黑客的談判已經開始。
圖片:Palmswap X 官方公告(來源:@Palmswaporg)攻擊過程漏洞利用交易:0x62dba55054fa628845fecded658ff5b1ec1c5823f1a5e0118601aa455a30eac9
泰國又一交易所即將加入數字貨幣這場“戰役”中:據了解,泰國數字資產交易所大公牛網將于12月16日公測上線,該平臺共有英文、中文、泰文三個版本。雖然最近東南亞針對虛擬貨幣的監管政策信號頻出,但是其中泰國對ICO及虛擬貨幣抱有友好態度,并將監管權交給交易平臺。此次大公牛網宣布該平臺完全屬于合法平臺,也就意味著該交易平臺對其上線的項目擔負監管的使命。[2017/12/13]
攻擊者:0xf84efa8a9f7e68855cf17eaac9c2f97a9d131366
受漏洞影響的合約:0xa68f4b2c69c7f991c3237ba9b678d75368ccff8f
1.攻擊者使用閃電貸借取了 3,000,000 USDT(價值 3,000,691.52 美元)。
2.通過函數 buyUSDP(),攻擊者將 1,000,000 USDT 與 Vault 交換,獲得了 996,769 Palm USD (USDP) 和 996,324 PALM LP (PLP)。隨后,攻擊者在質押 PLP 后獲得了 996,324 fee PALM LP (fPLP)。
3.攻擊者將剩余的 2,000,000 USDT 與 Vault 交換,得到 1,993,538 USDP,然后觸發了 removeLiquidity() 函數,該函數將前一步中得到的 fPLP 與 Vault 交換,得到 1,962,472 PLP,然后進一步交換為 1,956,585 USDT(價值 1,957,036.45 美元)。由于 PlpManager 合約中 USDP 計算錯誤,Vault 錯誤地將更多的 USDT 返還給了攻擊者。
圖片:plpmanager.sol 源代碼來源:BscScan4.在第 3 步中,1,953,430 USDP 被交換成了 1,947,570 USDT(價值 $1,948,019.41)。
5.攻擊者還清了通過閃電貸借入的最初 3,000,000 USDT,之后攻擊者的錢包中還剩下 $901,445。
在 2023 年,已經發生了 128 起閃電貸攻擊,相比之下,我們在 2022 年只記錄了 101 起。隨著攻擊者尋求從智能合約漏洞中獲取最大利潤,閃電貸攻擊在黑客中變得越來越受歡迎。
在此次事件發生時,閃電貸攻擊已經導致 2.55 億美元的損失,平均每起攻擊導致約為 200 萬美元的損失。在 7 月的前三周,我們已經記錄了 22 起閃電貸攻擊,造成共計 850 萬美元的損失。2023 年每個月的平均閃電貸攻擊次數為 18 次。目前,7 月的閃電貸事件數量正朝著創紀錄的方向發展。目前,它與 2023 年 2 月持平,該月份也有 22 起攻擊事件。
圖表:2023 年閃電貸攻擊導致的資金損失。數據來源:CertiK
圖表:2023 年各月份的閃電貸攻擊次數。數據來源:CertiK結論Palmswap 的閃電貸攻擊是 CertiK 在 7 月份檢測到的第二大惡意閃電貸攻擊,該月份總共損失了 580 萬美元。該攻擊在 2023 年的惡意閃電貸攻擊中排名第十。盡管 2023 年的閃電貸攻擊數量沒有減少,今年已經發生了 127 起,而 2022 年僅有 101 起,但當前損失的資金體量顯著降低。這其中可能有幾個原因。首先,2022 年上半年的市場條件導致被盜的資產在美元價值上更高。其次,由于閃電貸是一個相對較新的概念,用于防御這種攻擊的安全策略仍在開發中,這意味著持有大量資金的項目成為攻擊目標。2023 年的閃電貸攻擊數量證明了項目方需要強大的安全措施和第三方審計。
CertiK中文社區
企業專欄
閱讀更多
Foresight News
金色財經 Jason.
白話區塊鏈
金色早8點
LD Capital
-R3PO
MarsBit
深潮TechFlow
金色沙龍是由金色財經主辦的線下web3行業交流活動,通過打造一個開放的平臺,讓參與者自由交流觀點,探討創新的可能性,引導行業走向更加開放、包容、公正的方向.
1900/1/1 0:00:00前 言 基于區塊鏈技術的 Web3 顯露在歷史舞臺,有相當部分推力來源于人們對它能夠對抗商業組織特權與非自愿審查的期待——通過以代碼代替人治來保障每位參與者的權益.
1900/1/1 0:00:00作者:JP Buntinx;編譯:元宇宙之心(MetaverseHub)數字巨頭Meta已經著手重振其陷入困境的Horizon Worlds平臺.
1900/1/1 0:00:00“HuntingNFT v2 版本推出后,全新上線的駐守玩法、獻祭玩法正在為玩家帶來十分可觀且持續的收益,其正在成為 GameFi 掘金的新熱土.
1900/1/1 0:00:007月30日,一款名為BALD的meme幣部署在了coinbase L2網絡BASE上,并在LeetSwap開啟交易.
1900/1/1 0:00:00Gavin Wood為Polkadot提出了一種新的租賃方案,核時間將以NFT的形式進行租賃,它將向NFT一樣可以任意切割和組合.
1900/1/1 0:00:00