又一打脸现场:Fork Bunny的Merlin损失240ETH

妖怪已经从瓶子里跑出来了?我们剖析了 PancakeBunny 和 AutoShark 的闪电贷攻击原理和攻击者的链上转账记录,发现了 Merlin Labs 同源攻击的一些蛛丝马迹。

2021 年 5 月 20 日,一群不知名的攻击者通过调用函数 getReward() 抬高 LP token 的价值,获得额外的价值 4,500 万美元的 BUNNY 奖励。5 月 25 日,PeckShield「派盾」预警发现,Fork PancakeBunny 的收益聚合器 AutoShark Finance 遭到 PancakeBunny 同源闪电贷攻击。

2021 年 5 月 26 日,就在 AutoShark Finance 遭到攻击 24 小时后,PeckShield「派盾」安全人员通过剖析 PancakeBunny 和 AutoShark 攻击原理和攻击者的链上转账记录,发现了 Fork PancakeBunny 的 Merlin Labs 遭到同源攻击。

所有上述三次攻击都有两个类似特征,攻击者盯上了 Fork PancakeBunny 的收益聚合器;攻击者完成攻击后,通过 Nerve(Anyswap)跨链桥将它们分批次转换为 ETH。

比特币倡导者Nic Carter因支持钱包身份验证项目Dynamic而受到批评:6月29日消息,推特加密用户对知名比特币倡导者Nic Carter提出批评,原因是他参与了一个第三方钱包认证项目Dynamic。对于Dynamic而言,如果一个钱包被归类为存在风险,该项目可能会阻止其进行钱包交易。

Carter在推特上分享了他对支持该项目的兴奋之情,并发布了Dynamic最近的融资公告。随后,加密用户纷纷涌向Carter的推特,表达他们对此举的失望之情。然而面对批评,Carter坚持自己的立场,在推特上回应了这些指控,还称批评他的人不高兴的话可以取关自己。

此前消息,Web3身份验证初创公司Dynamic完成750万美元种子轮融资。(Cointelegraph)[2022/6/29 1:39:48]

有意思的是,在 PancakeBunny 遭到攻击后,Merlin Labs 也发文表示,Merlin 通过检查 Bunny 攻击事件的漏洞,不断通过细节反复执行代码的审核,为潜在的可能性采取了额外的预防措施。此外,Merlin 开发团队对此类攻击事件提出了解决方案,可以防止类似事件在 Merlin 身上发生。同时,Merlin 强调用户的安全是他们的头等大事。

然而,Bunny 的不幸在 Merlin 的身上重演。Merlin「梅林」称它的定位是 Bunny「兔子」 的挑战者,不幸的是,梅林的魔法终未逃过兔子的诅咒。

PeckShield「派盾」简述攻击过程:

这一次,攻击者没有借闪电贷作为本金,而是将少量 BNB 存入 PancakeSwap 进行流动性挖矿,并获得相应的 LP Token,Merlin 的智能合约负责将攻击者的资产押入 PancakeSwap,获取 CAKE 奖励,并将 CAKE 奖励直接到 CAKE 池中进行下一轮的复利;攻击者调用 getReward() 函数,这一步与 BUNNY 的漏洞同源,CAKE 大量注入,使攻击者获得大量 MERLIN 的奖励,攻击者重复操作,最终共计获得 4.9 万 MERLIN 的奖励,攻击者抽离流动性后完成攻击。

随后,攻击者通过 Nerve(Anyswap)跨链桥将它们分批次转换为 ETH,PeckShield「派盾」旗下的反态势感知系统 CoinHolmes 将持续监控转移的资产动态。

在这批 BSC DeFi 的浪潮上,如果 DeFi 协议开发者不提高对安全的重视度,不仅会将 BSC 的生态安全置于风险之中,而且会沦为攻击者睥睨的羊毛地。

从 PancakeBunny 接连发生的攻击模仿案来看,攻击者都不需要太高技术和资金的门槛,只要耐心地将同源漏洞在 Fork Bunny 的 DeFi 协议上重复试验就能捞上可观的一笔。Fork 的 DeFi 协议可能尚未成为 Bunny 挑战者,就因同源漏洞损失惨重,被嘲笑为“顽固的韭菜地” 。

世界上有两种类型的“游戏“,“有限的游戏“和“无限的游戏“。有限的游戏,其目的在于赢得胜利;无限的游戏,却旨在让游戏永远进行下去。

毫无疑问,无论 Fork Bunny 的 DeFi 协议接下来会不会认真自查代码,攻击者们的无限游戏将会持续进行下去

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

以太坊价格金色观察 | ETH价格上涨11%后 DeFi代币市场回暖

加密市场经历过周末行情低迷后,有所回暖,ETH价格则有较大幅度的上涨。 在过去24小时内ETH价格上涨了11%,达到2640美元高点。上周涨幅为24%。 ETH上涨也带动了一些使用其智能合约代币价格的上升。过去一天内,大多数主流DeFi代币价格也有所上涨。

AVAX加密货币要企稳了? 连续两周资金大举流出后上周“止血”

在加密货币上个月经历多轮暴跌后,比特币等加密货币价格似乎暂时企稳,而市场资金大举流出的趋势也暂缓,上周市场资金出现回流。 当地时间周二晚间,数字货币管理公司CoinShares公布数据显示,由于投资者利用加密货币价格下跌的机会逢低买入,加密货币市场经历了连续两周创纪录的资金流出后,上周出现了资金流入。

以太坊交易所桥水基金达里奥:数字人民币将比数字美元更具竞争力

原文标题:《全球最大对冲基金创始人达里奥:数字人民币将比数字美元更具竞争力?人民币占全球储备货币的份额将很快升至10%到15%左右》 FX168财经报社(北美)讯 周一(5月31日),亿万富翁、全球最大的对冲基金桥水基金(Bridgewater Associates)创始人兼首席执行长达里奥(Ray Dalio)说,比特币在未来几年有望获得发展。

AAVE评论:监管加密货币挖矿 应考虑弃水消纳因素 给新兴行业空间

支持国家对破坏金融稳定的行为进行调控,但也希望理性分析利弊,加密货币挖矿并非完全“一无是处”,例如弃水再利用、贫困地区财政民生、芯片技术发展等,望对于新兴事物给予一定空间。 5月21日国务院金融稳定发展委员会(以下简称金融委)召开第五十一次会议,提出打击比特币挖矿和交易行为,坚决防范个体风险向社会领域传递。

[0:0ms0-6:93ms