国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

行業(yè)動(dòng)態(tài)

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認(rèn)證域名注冊(cè)商,已經(jīng)
持續(xù)為500多萬(wàn)個(gè)域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護(hù)等服務(wù)!
Discover 閃電貸攻擊事件分析
2022-06-09 13:59:07 【

0x1 事件背景

零時(shí)科技區(qū)塊鏈安全情報(bào)平臺(tái)監(jiān)控到消息,北京時(shí)間 2022年6月6日 Binance 鏈上 Discover 智能合約遭到閃電貸攻擊。零時(shí)科技安全團(tuán)隊(duì)及時(shí)對(duì)此安全事件進(jìn)行分析。



0x2 攻擊者信息

攻擊者錢包:

0x446247bb10B77D1BCa4D4A396E014526D1ABA277


攻擊者合約:

0x06b912354b167848a4a608a56bc26c680dad3d79


0xfa9c2157cf3d8cbfd54f6bef7388fbcd7dc90bd6


攻擊交易:

0x8a33a1f8c7af372a9c81ede9e442114f0aabb537e5c3a22c0fd7231c4820f1e9


0x1dd4989052f69cd388f4dfbeb1690a3f3a323ebb73df816e5ef2466dc98fa4a4


ETHpledge合約:

0xe732a7bD6706CBD6834B300D7c56a8D2096723A7



0x3 攻擊分析

攻擊者主要的攻擊交易流程:




通過(guò)PancakeSwap閃電貸分別借款 2100枚 USD 和 19810 枚 USD。

將 2000 枚 USD 轉(zhuǎn)移至 ETHpledge 合約0xe732a。ETHpledge 合約返回 62,536 枚 Discover。

將 19,810 枚 USD 歸還閃電貸至 BSC-USD-Discover。

將 62,536 枚 Discover 換取USD,獲得 16,336 枚 USD。

歸還 2,100 枚 閃電貸借款,將剩余的 USD 兌換為 BNB,獲利離場(chǎng)。


0x4 漏洞細(xì)節(jié)

ETHpledge.team




ETHpledge.pledgein方法作用是,調(diào)用者轉(zhuǎn)入U(xiǎn)SDT資金后收到一定比例的Discover代幣,這里轉(zhuǎn)入U(xiǎn)SDT資金在pledgein方法執(zhí)行,接收Discover代幣的邏輯在ETHpledge.team方法實(shí)現(xiàn),獲取價(jià)格邏輯在ETHpledge.getprice方法實(shí)現(xiàn)。


漏洞解析


攻擊者調(diào)用ETHpledge.pledgein方法之前通過(guò)閃電貸借到大量USDT資金,使得 usdt.balanceOf 資金變少,之后調(diào)用ETHpledge.pledgein方法將少量USDT轉(zhuǎn)入,隨后調(diào)用ETHpledge.getprice方法獲取價(jià)格,由于usdt.balanceOf 減少,所以_price變小,_swapprice變小,最終轉(zhuǎn)賬數(shù)量的curTamount變量增大。從而兌換的Discover代幣數(shù)量增加。


在兌換了大量Discover代幣后,攻擊者隨后迅速歸還了數(shù)量較多的一筆USDT閃電貸借款。隨后使用Discover代幣正常兌換出較多的USDT。



0x5 資金流向

目前黑客已將獲利的 49 枚 BNB 轉(zhuǎn)移至 Tornado.Cash混幣平臺(tái)。



0x6 總結(jié)

此次攻擊事件主要通過(guò)閃電貸資金控制價(jià)格,導(dǎo)致兌換數(shù)量波動(dòng),對(duì)于此類安全事件,建議不要使用外部可控的資金數(shù)量來(lái)獲取價(jià)格,避免閃電貸攻擊影響官方及用戶資產(chǎn),此外合約上線前應(yīng)進(jìn)行全面安全審計(jì),將可能發(fā)生的安全風(fēng)險(xiǎn)規(guī)避掉。


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇MTD技術(shù)的定義和價(jià)值 下一篇企業(yè)網(wǎng)絡(luò)安全中的AI應(yīng)用

立足首都,輻射全球,防御吧專注云防御及云計(jì)算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號(hào)
售前咨詢
公司總機(jī):18910191973
24小時(shí)電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財(cái)務(wù)
備案專員
緊急電話:18610088800