Wault Finance 闪电贷安全事件分析

8月4日,知道创宇区块链安全实验室 监测到 BSC 链上的 DeFi 协议 Wault Finance 遭遇闪电贷袭击,价值跌落近半。实验室第一时间跟踪本次事件并分析。

攻击合约地址:0xaa895873a268a387e38bd841c51d2804071197a10x50AFA9383EA476BDF626d6FbA62AFd0b01C8fEa1

受害合约地址:0x6102d8a7c963f78d46a35a6218b0db4845d1612f0xa79fe386b88fbee6e492eeb76ec48517d1ec759a

今日恐慌与贪婪指数为45 恐慌程度较昨日下降:12月22日消息,今日恐慌与贪婪指数为45(昨日为27),恐慌程度较昨日下降,等级仍为恐慌。注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市场调查(15%)+比特币在整个市场中的比例(10%)+谷歌热词分析(10%)。[2021/12/22 7:56:19]

1. 获取启动资金

首先黑客通过闪电贷从 WUSD-USDT 池中借出 1,683 万 WUSD

接着通过 WUSDMaster 销毁 WUSD 获得 1,503 万 USDT 和 1.065 亿 WEX

金色晚报 | 7月15日晚间重要动态一览:12:00-21:00关键词:法定数字货币试点、BC科技集团、DMG、新加坡金管局、巴拉圭

1. 新加坡金管局和法国央行报告CBDC试验取得成功

2. DMG宣布从比特大陆购入2450台ASIC矿机

3. 数据:可访问的比特币网络节点数量突破13000个

4. 巴拉圭议员:比特币监管法案草案为该国加密行业提供了明确的监管框架

5. 意大利监管机构警告币安无权在该国提供投资服务和活动

6. 剑桥大学新兴金融研究中心:哈萨克斯坦哈希率排名全球第三

7. 美国前财政部长:比特币作为替代品与黄金和其它资产并无区别

8. 中共中央、国务院:构建贸易金融区块链标准体系,开展法定数字货币试点

9. BC科技集团旗下公司OSL推出面向美洲的数字资产大宗经纪商服务[2021/7/15 0:55:27]

黑客再通过闪电贷从 PancakeSwap 借出 4,000 万 USDT,并将其中 2,300 万 USDT 兑换为 WEX

2. 攻击阶段

黑客向 WUSDMaster 重复的进行质押 USDT 以获得 WUSD,此过程 WUSDMaster 会自动将部分 USDT 置换为 WEX

最后将手中的 WEX 兑换为 USDT

3. 离场

黑客归还闪电贷并将获利代币通过兑换为 ETH,再通过 AnySwap 跨链离场。

其实原理很简单,就是黑客利用闪电贷低价大量买入 WEX ,再通过向 WUSDMaster 质押 USDT 拉升 WEX 价位,最后再抛售获利。

那为什么 WUSDMaster 在接收质押时会拉升 WEX 价位?

在攻击过程分析中我们可以看到,黑客质押 USDT 获取 WUSD 时,WUSDMaster 合约自动将一部分 USDT 兑换为 WEX

观察源码

很明显当大量质押交易产生时会导致交易对中的 WEX 大量下降,其价值会迅速拉升,此时黑客抛售 WEX 就能获取巨额利润。

近期,BSC 链上频频爆发攻击事件,合约安全愈发需要得到迫切重视,合约审计、风控措施、应急计划等都有必要切实落实。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

比特币交易layer2的投资思路

layer2胖子哥没怎么聊,今天跟各位老哥吹吹~ 虽然不懂技术,但从宏观面上来看(见上图),从Layer2状态同步方式,Layer2分为两类:一是侧链实现(Side Chain),二是Rollup。 侧链,就是通过不同于Layer1的共识进行Layer2状态向Layer1的同步。侧链的优势是降低了交易成本,便宜的超乎大家想象。

Uniswap以太坊伦敦升级已完成 矿工有哪些注意事项?

为了兼容伦敦升级,节点运营商需要升级他们运行的客户端版本,下表是所有支持以太坊主网伦敦升级的客户端版本号。这些版本与之前公布的支持测试网伦敦升级的版本有所不同,多个之前的版本不支持以太坊主网伦敦升级。 支持以太坊主网伦敦升级的客户端版本号 注意: 1、Besu客户端版本于2021年8月4日更新,主要是修复与伦敦升级无关的、影响交易池的错误。

火币下载THORChain连遭三击 黑客会是同一个吗?

据慢雾 AML 团队分析统计,THORChain 三次攻击真实损失如下: 2021 年 6 月 29 日,THORChain 遭 “假充值” 攻击,损失近 35 万美元; 2021 年 7 月 16 日,THORChain 二次遭 “假充值” 攻击,损失近 800 万美元; 2021 年 7 月 23 日,THORChain 再三遭攻击。

[0:15ms0-7:388ms