CAKE:Dot Finance闪电贷安全事件分析-ODAILY

前言

8月25日,知道创宇区块链安全实验室监测到BSC链上的DeFi协议DotFinance遭遇闪电贷袭击,价值跌落近35%。实验室第一时间跟踪本次事件并分析。

涉及对象

黑客地址:

0xDFD78a977c08221822F6699AD933869Da6d9720C

DOT突破25美元关口 日内涨幅为3.32%:火币全球站数据显示,DOT短线上涨,突破25美元关口,现报25.0054美元,日内涨幅达到3.32%,行情波动较大,请做好风险控制。[2021/6/7 23:16:53]

攻击合约地址:

0x33f9bB37d60Fa6424230e6Cf11b2d47Db424C879

受害合约地址:

0x16fd050f05f8fc361cf9083aa3f624a2bf7e914d0xbfca3b1df0ae863e966b9e35b9a3a3fee2ad8b07

火币将于9月8日17:00开放DOT/HUSD币币交易:据官网公告,火币全球站定于2020年9月8日17:00 开放 Polkadot 的HUSD交易对 (DOT/HUSD)。[2020/9/8]

攻击涉及主要函数分析

分析交易哈希

0x68170a309ab2e944e178ccf9bf6f19e25a3f356031ce53539bb9669fc77172f2

swap函数

1.整个交易都始于PancakePairswap函数

开源软件资助平台Gitcoin将集成Polkadot和Kusama:金色财经消息,开源软件资助平台Gitcoin宣布将与Polkadot和Kusama进行集成。这意味着,用户将有机会在Polkadot和Kusama生态系统中创新和构建应用程序、解决方案和框架。

另外,在接下来的一年中,Web3基金会将在Gitcoin上资助一系列与Polkadot相关的黑客马拉松。

Gitcoin是一个建立在以太坊区块链上以开发者为中心的平台,利用赠款和基金会的资助来发展社区。[2020/6/17]

2.为攻击提供资金支持

getreward函数

1.使用balanceOf(address(this))获取CAKE代币余额

2.通过CAKE代币余额来铸造奖励

简要过程及原理分析

1.黑客使用PancakeSwap闪电贷获得初始资金100Cake代币;

2.通过将Cake代币打入VaultPinkBNB合约,来影响getReward函数获取合约Cake代币真实值,同时performanceFee参数受Cake代币真实值影响数值巨大;

3.最后mintFor函数使用受影响的performanceFee参数向黑客铸造大量pink代币奖励;

总结

此次攻击属于PancakeBunny同类型的攻击事件,迄今为止此类攻击事件已发生多次,知道创宇区块链安全实验室再次提醒,近期BSC链上频频爆发攻击事件,合约安全愈发需要得到迫切重视,合约审计、风控措施、应急计划等都有必要切实落实。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

[0:15ms0-0:869ms