USD:又一例闪电贷攻击 Palmswap安全事件分析

在 2023 年 7 月 24 日,Palmswap 遭受了一次闪电贷攻击,导致失去了 901,455 USDT(约等于 901,000 美元)。由于项目的 PlpManager 合约存在漏洞,导致 USDP 计算错误,从而导致了此次攻击。

在 2023 年 7 月 24 日,Palmswap 遭受了一次闪电贷攻击,导致损失约 901,000 美元。攻击最初是在区块 30248637 上由外部拥有的地址(EOA)0x5cf40 尝试发起的,但由于攻击者耗尽了 gas 费用而失败。

图片:失败的交易。来源:Bscscan原始攻击者从以太坊网络的 Tornado Cash 中提取了 1 个 ETH。然后,将 1 个 ETH 兑换成 USDT 并通过跨链桥转移到币安智能链(BSC)。随后,将 USDT 兑换成 BNB 并用于创建攻击合约。然而,不幸的是,攻击者没有足够的 BNB 来覆盖这次攻击。

派盾:又一套利者通过购入BAYC以获取其质押的APE并出售:12月6日,据派盾检测数据显示,套利者(0x8237开头地址)从DYDX平台利用闪电贷借出90枚ETH,并购入BAYC#1633,同时获得了该NFT下质押的10,000枚ApeCoin;套利者后又将所得ApeCoin兑换为约32.68枚ETH,并将BAYC#1633以65ETH价格出售。

注:如果用户将APE质押在NFT池中,一旦出售该NFT,用户将同时失去质押的APE所有权。[2022/12/6 21:26:06]

这让 EOA 0xf84ef 能够发现失败的交易,理解并复制了区块 30248638 的交易从而支付了正确数量的 gas 费用。

币安智能链又一“土狗”项目Multi Financial跑路 上线1天卷走5000BNB:据币安智能链投资者对吴说区块链反馈,2月1日BSC上又有一“土狗”项目Multi Financial跑路,仅上线一天卷走约5000BNB。受损害的投资者表示已经报告币安封锁项目方地址,并向报警。近期BSC上出现多个跑路事件,popcornswap项目方卷走近48000个BNB,数日内还有三个项目(Zap Finance和Tin Finance、SharkYield)跑路,目前SharkYield跑路疑似带走了6000个BNB。币安方面此前表示,BSC是与以太坊一样的公链,不应该为上面的项目负责,希望用户务必谨慎投资,选择优质的头部项目参与。(吴说区块链)[2021/2/1 18:35:56]

图片:成功交易。来源:Bscscan由此可见,原始攻击未能成功完成,是因为攻击者没有额外的 0.4 BNB 来支付交易费用。

动态 | 又一推特粉丝过万分析师的加密视频被YouTube删除:拥有1.35万粉丝的加密货币分析师The Moon今日发推称,自己也已经受到“YouTube删除加密视频”风波的影响。其于2019年1月27日发布的一段视频现已显示“违规”,因为它被定性为“有害和危险的内容”。他表示:“可不嘛,比特币对银行来说就是有害和危险的,但删视频这事可真是够荒谬的。”目前该事件已愈演愈烈,多位业内大V都对YouTube此举表达了不满。[2019/12/25]

一旦 EOA 0xf84ef 成功利用漏洞,被盗资金就会被转移到了 EOA 0x0Fe74,目前仍在该地址中。

图像:被盗资金转移。来源:BscscanThe Palmswap 团队已经联系持有被盗资金的钱包,并试图协商赏金。然而,BSC scan 似乎错误地标记了一个错误的钱包作为 Palmswap 的攻击者:

动态 | 腾讯Q2财报:受5G、人工智能和区块链技术成熟等利好因素,金融科技将迎来又一战略机遇期:腾讯发布Q2财报,在第二季度中,腾讯在金融科技方面动作频频。6月19日,腾讯发布了两项重要人事任命,正式敲定了香港虚拟银行董事长和金融科技板块的两位新负责人——赖智明和林海峰。据腾讯方面表示,受5G、人工智能和区块链技术成熟、粤港澳大湾区规划出台等众多利好因素带动,金融科技2019年迎来发展的又一战略机遇期,新任负责人将带领腾讯金融科技拥抱新机遇。[2019/8/15]

图片:链上消息提供赏金。来源:BscscanPalmswap 的官方 X 账户证实了其与黑客的谈判已经开始。

中国信息通信研究院云计算与大数据研究所所长:区块链是互联网又一块大点的“补丁”:2018区块链技术及应用峰会召开,中国信息通信研究院云计算与大数据研究所所长何宝宏在会上说,区块链是互联网又一块大点的“补丁”,单个账本将演化成多个账本,一个会计将演化为多个会计,读写改删将演化为读写,外部激励将演化为自激励。[2018/3/30]

图片:Palmswap X 官方公告(来源:@Palmswaporg)攻击过程漏洞利用交易:0x62dba55054fa628845fecded658ff5b1ec1c5823f1a5e0118601aa455a30eac9

攻击者:0xf84efa8a9f7e68855cf17eaac9c2f97a9d131366

受漏洞影响的合约:0xa68f4b2c69c7f991c3237ba9b678d75368ccff8f

1.攻击者使用闪电贷借取了 3,000,000 USDT(价值 3,000,691.52 美元)。

2.通过函数 buyUSDP(),攻击者将 1,000,000 USDT 与 Vault 交换,获得了 996,769 Palm USD (USDP) 和 996,324 PALM LP (PLP)。随后,攻击者在质押 PLP 后获得了 996,324 fee PALM LP (fPLP)。

3.攻击者将剩余的 2,000,000 USDT 与 Vault 交换,得到 1,993,538 USDP,然后触发了 removeLiquidity() 函数,该函数将前一步中得到的 fPLP 与 Vault 交换,得到 1,962,472 PLP,然后进一步交换为 1,956,585 USDT(价值 1,957,036.45 美元)。由于 PlpManager 合约中 USDP 计算错误,Vault 错误地将更多的 USDT 返还给了攻击者。

图片:plpmanager.sol 源代码来源:BscScan4.在第 3 步中,1,953,430 USDP 被交换成了 1,947,570 USDT(价值 $1,948,019.41)。

5.攻击者还清了通过闪电贷借入的最初 3,000,000 USDT,之后攻击者的钱包中还剩下 $901,445。

在 2023 年,已经发生了 128 起闪电贷攻击,相比之下,我们在 2022 年只记录了 101 起。随着攻击者寻求从智能合约漏洞中获取最大利润,闪电贷攻击在黑客中变得越来越受欢迎。

在此次事件发生时,闪电贷攻击已经导致 2.55 亿美元的损失,平均每起攻击导致约为 200 万美元的损失。在 7 月的前三周,我们已经记录了 22 起闪电贷攻击,造成共计 850 万美元的损失。2023 年每个月的平均闪电贷攻击次数为 18 次。目前,7 月的闪电贷事件数量正朝着创纪录的方向发展。目前,它与 2023 年 2 月持平,该月份也有 22 起攻击事件。

图表:2023 年闪电贷攻击导致的资金损失。数据来源:CertiK

图表:2023 年各月份的闪电贷攻击次数。数据来源:CertiK结论Palmswap 的闪电贷攻击是 CertiK 在 7 月份检测到的第二大恶意闪电贷攻击,该月份总共损失了 580 万美元。该攻击在 2023 年的恶意闪电贷攻击中排名第十。尽管 2023 年的闪电贷攻击数量没有减少,今年已经发生了 127 起,而 2022 年仅有 101 起,但当前损失的资金体量显著降低。这其中可能有几个原因。首先,2022 年上半年的市场条件导致被盗的资产在美元价值上更高。其次,由于闪电贷是一个相对较新的概念,用于防御这种攻击的安全策略仍在开发中,这意味着持有大量资金的项目成为攻击目标。2023 年的闪电贷攻击数量证明了项目方需要强大的安全措施和第三方审计。

CertiK中文社区

企业专栏

阅读更多

Foresight News

金色财经 Jason.

白话区块链

金色早8点

LD Capital

-R3PO

MarsBit

深潮TechFlow

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链链资讯

FILUSD:Messari:探索原生加密商业模式

编译:胡子观币社区 与Web2平台在开发盈利方式取得了成功不同,加密应用仍在寻求将共享计算和用户层结合为可持续商业模式。向加密本地化IP的转变正在改变传统的中心化IP创作和分发模式.

[0:15ms0-3:37ms