慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击
05月
13
2021-5-13 12:58
分享至
微信掃一掃,打開網頁後點擊屏幕右上角分享按鈕
据慢雾区报道,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队分析如下。 本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。 一)xBNTa 合约攻击分析 1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。 2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的 3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。 二)xSNXa 合约攻击分析 1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。 2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取 3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。
本週焦點
數字貨幣行情
實時快訊
-
25 01-27 07:53以太坊官推转帖:zkSync稳定币市值30天内增长55%
-
25 01-27 07:47CZ:坚持基于基本面的投资,时间将站在这一边
-
25 01-27 07:45Jupiter完成30亿枚JUP销毁,当前价值约32亿美元
-
25 01-27 07:39Vitalik呼吁加速淘汰Groth16信任设置
-
25 01-27 07:30金色晨讯|1月27日隔夜重要动态一览
-
25 01-27 07:17BTC跌破103500美元
-
25 01-27 07:15AAVE跌破320美元
-
25 01-27 07:14ORDI跌破20美元
-
25 01-27 07:11APT跌破8美元
-
25 01-27 07:02TON跌破5美元
-
25 01-27 07:02BTC跌破104000美元
-
25 01-27 06:51CryptoQuant创始人:Memecoin与艺术市场在估值逻辑上类似
-
25 01-27 06:46SOL跌破250美元
-
25 01-27 06:44美联储本周维持利率不变的概率为99.5%
-
25 01-27 06:01THETA跌破2美元
-
25 01-27 05:16BTC跌破105000美元
-
25 01-27 04:151.8亿枚USDT从TetherTreasury转移到Bitfinex
-
25 01-27 03:49目前加密货币总市值为3.762万亿美元,24小时跌幅1.3%
-
25 01-27 02:46JUP突破1.2美元,24小时涨幅超20%
-
25 01-27 02:15美国现货比特币ETF链上总持仓价值突破1240亿美元
2條更新











