前言
北京时间2022年4月30日,知道创宇区块链安全实验室监测到BSC链上的bDollar项目遭到价格操纵攻击,导致损失约73万美元。
知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
基础信息
攻击者地址:0x9dadbd8c507c6acbf1c555ff270d8d6ea855178e
攻击合约:0x6877f0d7815b0389396454c58b2118acd0abb79a
币安完成TrueUSD(TUSD)合约置换:金色财经报道,据官方公告,币安现已完成TrueUSD(TUSD)于BNB Smart Chain(BEP20)的合约置换。现已开放新TUSD(BEP20)代币的充值、提现业务。旧TUSD代币在币安已采用TUSDOLD作为代码。用户可以充值旧TUSD代币(TUSDOLD),并通过币安闪兑将这些代币置换成新TUSD(BEP20)代币。[2023/6/15 21:39:32]
tx:0x9b16b1b3bf587db1257c06bebd810b4ae364aab42510d0d2eb560c2565bbe7b4
CommunityFund合约:0xEca7fC4c554086198dEEbCaff6C90D368dC327e0
美股三大指数集体收涨,标普500指数涨1.45%:金色财经报道,美股三大指数集体收涨,道指涨2.12%,本周累涨2.02%;标普500指数涨1.45%,本周累涨1.82%,周线3连涨;纳指涨1.07%,本周累涨2.04%,周线6连涨。[2023/6/3 11:55:27]
漏洞分析
漏洞关键在于CommunityFund合约中的claimAndReinvestFromPancakePool方法在使用Cake代币进行代币转换时,会对换取的WBNB数量进行判断并且会自动把换取的WBNB的一半换为BDO代币;而之后合约会自动使用合约中的WBNB为池子添加流动性,若此时BDO代币的价值被恶意抬高,这将导致项目方使用更多的WBNB来为池子添加流动性。
美SEC反对Binance.US以10亿美元收购Voyager:金色财经报道,纽约和联邦金融监管机构反对Binance.US以10.2亿美元收购Voyager,并称其中具有歧视性和非法性。SEC表示,鉴于该计划设想如何偿还Voyager的前客户,拟议中的Binance.US与Voyager交易的内容也可能违反法律。
美国证券交易委员会(SEC)的一份文件称,将此类资产重新分配给账户持有人所必需的加密资产交易,可能违反了1933年证券法第5条中关于未经注册的要约、出售或售后交付的禁令。该内容还特别引用了Voyager发行的VGX代币。[2023/2/23 12:25:08]
三星新的挖矿芯片效率将提高45%:金色财经报道,科技巨头三星表示,它目前正在开发新的3纳米挖矿芯片,该芯片的能效将提高45%。据估计,新芯片的性能提高了23%,并有望显着减少采矿业的碳排放。2013年生产的首批挖矿硬件之一Antminer S1拥有55nm芯片。目前市面上最好的挖矿设备是2022年生产的5nm芯片的蚂蚁S19X。
三星早在2019年宣布开始设计和制造挖矿芯片时就透露了其进入采矿领域的机会。(cryptoslate)[2022/7/19 2:22:56]
而最为关键的是,攻击者实施攻击前,在WBNB/BDO、Cake/BDO、BUSD/BDO池子中换取了大量BDO代币导致BDO价格被抬高。
在我们对攻击交易进行多次分析之后,发现事情并没有那么简单,该次攻击极有可能是被抢跑机器人抢跑交易了,依据如下:
1、该笔攻击交易比BSC链上普通交易Gas费高很多,BSC链上普通交易默认Gas费为5Gwei,而该笔交易竟高达2000Gwei。
2、我们发现该攻击合约与攻击者地址存在多笔抢跑交;
3、我们在相同区块内找寻到了真实攻击者的地址与交易,该交易被回滚了。
攻击流程
1、攻击者使用闪电贷贷款670枚WBNB;
2、之后攻击者将WBNB在各个池子中换取大量BDO代币;
3、随后攻击者再次使用闪电贷贷款30516枚Cake代币;
4、将贷款的Cake代币进行swap,换取400WBNB,其中200枚被协议自动换取为BDO代币;
5、攻击者将WBNB换取Cake代币用于归还闪电贷;
6、最后,攻击者将升值后的3,228,234枚BDO代币换取3020枚WBNB,还款闪电贷671枚,成功套利2381枚WBNB价值约73万美元。
总结
本次攻击事件核心是合约会为流动性池自动补充流动性,而未考虑代币价格是否失衡的情况,从而导致项目方可能在价格高位对流动性进行补充,出现高价接盘的情况。
建议项目方在编写项目时多加注意函数的逻辑实现,对可能遇到的多种攻击情况进行考虑。
在此提醒项目方发布项目后一定要将私钥严密保管,谨防网络钓鱼,另外,近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。