据慢雾区消息, 2021 年 9 月 12 日,Avalanche 上 Zabu Finance 项目遭受闪电贷攻击,慢雾安全团队第一时间介入分析,并将分析结果分享如下。 相关信息 Zabu Finance 是 Avalanche 上的下一代去中心化金融 (DeFi) 项目。Zabu Finance 成熟的生态系统包括收益聚合、收益耕作、抵押、筹款。 以下是本次攻击涉及的具体地址: 攻击流程 1、攻击者首先创建两个攻击合约,随后通过攻击合约 1 在 Pangolin 将 WAVAX 兑换成 SPORE 代币,并将获得的 SPORE 代币抵押至 ZABUFarm 合约中,为后续获取 ZABU 代币奖励做准备。 MistTrack 分析过程 慢雾 AML 团队分析统计,本次攻击黑客获利约 60 万美元。 资金流向分析 慢雾 AML 旗下MistTrack 反洗钱追踪系统分析发现,以太坊上的攻击者地址 (0x9ed...f86)?初始资金来自混币平台 Tornado.Cash 转入的 31 ETH。 接着,将 30 WETH 跨链到?Avalanche。 攻击者在 Avalanche?上分别创建了攻击合约 1 和 2。 接着,攻击者通过攻击合约 1 将 WAVAX 兑换为 SPORE,并将 SPORE 抵押到 ZABUFarm 合约中。 攻击者通过攻击合约 2 从 Pangolin 闪电贷借出 SPORE 代币,随后多次在 ZABUFarm 合约中进行抵押/提现操作。 在获利后,攻击者将获利的约 45 亿 ZABU 代币多次兑换为 WAVAX 代币,再将 WAVAX 代币兑换为 201?WETH.e。 接着,攻击者将获利的 WETH.e 跨链到以太坊。 没有任何停歇,攻击者直接将获利资金通过 Tornado.Cash 转出。 经过以上分析,可以认为攻击者是较为专业的,毫不含糊地直接从 Tornado.Cash 转入初始资金,最后又通过 Tornado.Cash 顺利将获利资金转出。 总结 此次攻击是由于 Zabu Finance 的抵押模型与 SPORE 代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。 查看更多 —- 编译者/作者:慢雾科技 玩币族申明:玩币族作为开放的资讯翻译/分享平台,所提供的所有资讯仅代表作者个人观点,与玩币族平台立场无关,且不构成任何投资理财建议。文章版权归原作者所有。 |
ZabuFinance被黑分析Avalanche链上闪电贷攻击事件
2021-09-14 慢雾科技 来源:区块链网络
LOADING...
相关阅读:
- FTX上线国际米兰官方粉丝代币INTER及加拉塔萨雷足球俱乐部官方粉丝代币2021-09-14
- RECUR 融资 5000 万美元,将 NFT 带入大学体育运动 – Ledger Insights2021-09-14
- 一文读懂零知识证明(ZKP)2021-09-14
- WagyuSwap 价格在最后一天暴涨 38%,多头能撑过去吗?2021-09-14
- 新起之秀Trister'sWorld上主网啦2021-09-14