一、事件概览 北京时间6月25日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,基于币安智能链(BSC)的链上DeFi协议xWin Finance遭到“闪电贷攻击”。据统计,xWin Finance代币(XWIN)24小时跌幅达近90%。 成都链安·安全团队第一时间介入分析,针对xWin?Finance被黑事件启动安全应急响应。经由分析,xWin?Finance被黑事件颇具“代表性”及“典型性”,有必要针对攻击流程进行披露,以起警示作用。攻击者通过“闪电贷”套出原始资金,并重复攻击步骤,最终完成获利,成功“薅羊毛”。 二、事件分析 首先,攻击者利用“推荐人将获得奖励”的特殊机制,利用“闪电贷”多次添加和移除流动性,从而获得了巨量奖励,以进行获利。 下图是攻击流程的一个循环: 攻击者首先利用闪电贷借来的巨量BNB并调用Subscribe,从而获得了LP以及多余的XWIN(将向推荐人发放XWIN奖励); 2.?攻击者移除流动性,并兑换多余的XWIN进行回本; 3.?反复上述操作,不断积累奖励的XWIN; 4.?最终,攻击者取出积累的XWIN奖励,全部兑换成BNB,离场。 三、事件复盘 看到这里,不难发现,此次xWin?Finance被黑事件攻击手法并不复杂;与其说此次事件是一次“黑客攻击”,其实更像是一次“黑客薅羊毛”。攻击者利用了xWin?Finance的“奖励机制”,不断添加移除流动性,进而获取奖励。在正常情况下,由于用户的添加量不大,因此获取的收益可能会很小,甚至不足以支付手续费;但在巨量资金面前,奖励就会变得异常高了。 因此,成都链安·安全团队建议,项目方在日常的安全防护工作之中,除了要搭建起一整套健全的防范机制和风控系统以外,也应当注意核查项目自身的推广手段和奖励机制是否会存在一定漏洞,以防攻击者借机开展攻击,造成巨额损失。 —- 编译者/作者:成都链安 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
BSC链上“闪电贷攻击”再袭|xWinFinance被薅羊毛事件简析
2021-06-25 成都链安 来源:区块链网络
LOADING...
相关阅读:
- 你应该选择一个稳定的交易所2021-06-25
- 这次,又是哪些互联网设施被 Nervos 用上了呢?|CKB Weekly #542021-06-25
- 支付宝依托蚂蚁链试水NFT2021-06-25
- FTX 推出 60 家公司的代币化股票交易2021-06-25
- DeFi之道丨DeFi链上活动停滞不前,但流动性状况依然健康2021-06-25