“闪电贷攻击”再现 ApeRocket Finance被黑事件简析

一、事件概览

北京时间7月14日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,BSC生态DeFi收益耕种聚合器ApeRocket Finance遭遇“闪电贷攻击”。据相关消息指出,此次攻击事件中,攻击者针对的是ApeRocket其下Apeswap的SPACE-BNB池,其项目代币SPACE已下跌逾75%。

成都链安·安全团队近期已披露多起BSC生态“闪电贷”攻击事件,在ApeRocket Finance被黑事件中,攻击者依然利用了“闪电贷”的攻击原理,“换汤不换药”,通过操纵项目合约的“质押收益”和“奖励机制”从而进行获利。值得注意的是,ApeRocket Finance是本月首起较为典型的安全攻击事件,在此提醒各项目方做好日常安全审计和安全防护工作。

汉堡王与NFT平台Sweet合作推出KeepIt RealMealsNFT活动:9月28日,汉堡王宣布与NFT平台Sweet合作推出KeepIt RealMealsNFT活动。据悉,汉堡王将在其600万个餐盒上附上特殊的QR码,用户购买汉堡后扫描可解锁相关NFT收藏品。[2021/9/28 17:12:41]

二、事件分析

攻击过程分析

1. 攻击者首先利用了“闪电贷”,借取了1259459+355600个cake。

前美国国会议员Anthony Weiner考虑出售其尴尬时刻的NFT:前著名美国国会议员Anthony Weiner正考虑出售其尴尬时刻的NFT。据悉,Weiner曾卷入一系列丑闻,因此结束了他在国会的任期并被判入狱。(decrypt)[2021/6/8 23:19:37]

2. 随后,将其中的509143个cake抵押至AutoCake(相当于是Aperocket的策略合约)。

3. 攻击者将剩余的1105916个cake直接打入AutoCake合约。

21世纪经济报道:比特币定价话语权正转至华尔街大型投资机构:21世纪经济报道刊文称,记者多方了解到,随着机构投资者持续入场,目前比特币的定价话语权正悄然转至华尔街大型投资机构手里。有机构初步估算,当前华尔街投资机构掌握比特币供应量的约50%,这意味着他们可以轻松“左右”比特币供需关系以影响其价格走势获利。一位加密数字货币投资基金负责人表示,新入场的机构投资者绝不会甘愿成为“最后的买单者”,他们正在比特币期货等衍生品市场买入大量沽空头寸对持仓进行风险对冲,若比特币大幅高位回落,他们很可能是最大的受益者。[2020/12/18 15:36:45]

4. 然后攻击者再调用AutoCake中的harvest触发复投,将步骤3中打入Autocake的cake进行投资。

5. 完成上述攻击步骤后,攻击者调用AutoCake中的getReward结算步骤2中的抵押盈利,随即触发奖励机制铸币大量的SPACE Token进行获利。

6. 归还“闪电贷”,完成整个攻击后离场。

攻击原理分析

在此次攻击事件中,攻击者首先在AutoCake中抵押了大量Cake,这使得其持股占比非常之高,从而能够分得AutoCake中几乎全部的质押收益。

在步骤3中,攻击者直接向AutoCake合约中打入大量cake,这部分cake因并没有通过抵押的方式打入AutoCake合约;根据合约自身逻辑,将会被当作“奖励”(抵押cake,奖励也是cake)。

一来一回,直接打入AutoCake中的cake大部分最终也会结算给攻击者。

但另一方面,在进行getReward操作时,函数会根据质押而获得奖励的数量来铸币SPACE Token发放给用户,做为另外的奖励。在正常情况下,质押奖励较少,因此铸币的SPACE Token也会很少;但由于攻击者上述的操作,便导致铸出了大量的SPACE Token。

三、事件复盘

不难看出,这是一次典型的利用“闪电贷”而完成获利的攻击事件,其关键点在于AutoCake合约自身逻辑的“奖励机制”,最终导致攻击者铸出了大量的SPACE Token完成获利。同时,这也是本月首起典型的“闪电贷”攻击事件,值得引起注意。

成都链安·安全团队建议,随着“闪电贷”在DeFi生态越来越受青睐,潜藏在暗处的攻击者也随时准备着利用“闪电贷”而发动攻击。因此,DeFi生态各项目方仍然需要格外重视来自“闪电贷攻击”的威胁,与第三方安全公司积极联动,构建起一套完善而专业的安全防护机制。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

DOT金色观察|如何理解“链下”和layer2?

在加密货币圈久了,能听到层出不穷的新概念和以新概念出现的新技术。有时候这些技术被奉为圭臬,有时候这些技术短时爆红后销声匿迹。 炒火某个技术和概念,是资本的需求。但在市场里概念火热的时候,这个概念大多还处于非常早期,不是很成熟,市场炒起来的是关注度,和项目进展无关。

币安下载金色DeFi日报 | DeFi Education Fund回应UNI抛售

DeFi数据 1.DeFi总市值:743.12亿美元 市值前十币种排名数据来源DeFibox DeFi总市值数据来源:Coingecko 2.过去24小时去中心化交易所的交易量:35.3亿美元 过去24小时去中心化交易所的交易量数据来源:Debank 交易量排名前十的DEX 排名来源:DeFibox 3.DeFi借贷平台借款总量:206。

欧易交易所app下载美国新泽西州将禁止加密借贷平台BlockFi提供计息账户

根据美国新泽西州总检察长办公室的声明草案,证监局正计划向总部位于新泽西州的比特币金融服务平台 BlockFi 发布一项简易停止和终止令,要求其停止提供计息账户。 一旦该停止令被签署,这可能是针对加密借贷平台的第一次此类行动,这些平台在最近的加密牛市中出现过高的增长水平。

波场跨链应用对区块链安全带来的新挑战

安全事故一直是区块链应用领域业者关注的重点和焦点。每次安全事故的出现不仅对项目方是个警示,更对业者是个挑战。 近期业界再次面临新的挑战:一连串安全事故在跨链应用领域频发,全面震撼了业界。 在这里我们所说的跨链应用是基于区块链的去中心化应用。跨链应用是因应于以太坊生态的蓬勃发展勃而兴起的一个新兴领域。

[0:0ms0-6:572ms