随意操纵数十「兆」代币,Elephant Money攻击事件分析-ODAILY_HAN:SKELETON币

北京时间2022年4月13日凌晨0点49分,CertiK审计团队监测到ElephantMoney被攻击,导致27,416.46枚BNB遭受损失。

下文CertiK安全团队将从该项目攻击操作及合约等方面为大家详细解读并分析。请大家注意识别风险,谨慎投资!

攻击步骤

攻击者利用了TRUNK代币的赎回机制,通过操纵价格预言机以赎出更多的代币,并从一个Treasury合约中窃取了ELEPHANT。该Treasury合约是一个未经验证的合约。

尼日利亚央行授予金融科技独角兽Flutterwave转换和处理许可证:9月3日消息,尼日利亚金融科技公司Flutterwave表示,最近从尼日利亚央行获得的转换和处理许可证使其能够“为我们的客户提供更好的体验”。新许可证允许Flutterwave“促进金融服务提供商、商家、客户和其他利益相关者之间的交易,将尼日利亚的每一种价值储存手段与全球商业联系起来”。此前,Flutterwave在尼日利亚已获支付服务解决方案提供商(PSSP)和国际汇款运营(IMTO)许可证。尽管这些许可证使Flutterwave得以在尼日利亚合法运营,但据这家金融科技公司表示,使用这些牌照意味着必须与几家中介机构合作。(Bitcoin.com)[2022/9/3 13:06:31]

①攻击者部署了一个攻击者合约,并使用闪电贷从多个pair池中借取了WBNB和BUSD。

马斯克回应Twitter起诉:现在他们不得不在法庭上披露机器人信息了:7月11日消息,针对Twitter向特拉华州衡平法院(Delaware Court of Chancery)起诉马斯克必须按照之前的协议完成收购交易,马斯克在社交媒体上发布表情图做出回应,图中文字写道:他们说我无法收购Twitter,然后他们又不愿意披露机器人信息,现在他们想起诉强迫我收购Twitter,这样他们不得不在法庭上披露机器人信息了。[2022/7/11 2:04:42]

②大部分被借来的WBNB被换成了ELEPHANT,以提高ELEPHANT的价格。

BlockFi CEO:我可以100%确认不会以2500万美元的价格出售:金色财经消息,加密货币交易和借贷平台BlockFi CEO发推表示,我可以100%确认我们不会以2500万美元的价格出售。我鼓励大家只相信直接从BlockFi听到的细节,我们将尽快与您分享更多信息。

此前消息,知情人士称,FTX接近敲定以2500万美元收购BlockFi。[2022/7/1 1:43:23]

③随着ELEPPHANT价格的提高,攻击者的合约触发了ElephantMoney中一个未经验证合约的铸币方法。

借贷的BUSD被放置到该合约上,以铸造TRUNK。

部分的BUSD被换成了ELEPHANT。由于ELEPHANT的价格在上一步中被提高了,所以换来的ELEPHANT的数量比预期的要少。

所有的代币被发送到Treasury合约。

④攻击者合约将ELEPHANT掉包成了WBNB,以降低ELEPHANT的价格。

⑤随着ELEPHANT价格的降低,攻击合约触发了ElephantMoney未经验证的合约的赎回。

在步骤③中铸造的TRUNK代币被烧毁。

大约6千万单位的BUSD和64兆单位的ELEPHANT从Treasury合约中被提取出来,发送到攻击者合约中。由于攻击者对价格进行了操纵,提取的ELEPHANT的数量远远大于步骤③中存入的ELEPHANT的数量。

⑥攻击者重复了这个过程,从Treasury合约中盗走了更多的ELEPHANT。⑦随后攻击者将盗窃代币交易卖出,偿还了闪电贷,并从攻击者合约中提取了利润。

合约漏洞分析

未经验证的合约(0xd520a3b)使用Uniswappair池作为价格预言机,因此预言机可被操纵。

目前总受窃资产约为7198万元人民币。详情请复制链接至浏览器查看:https://twitter.com/PeckShieldAlert/status/1514145304253120515

该次事件可通过安全审计发现相关风险。

使用pair池作为价格预言机导致价格操纵攻击是一个常见问题,因此安全审计可避免类似的风险。

在此,CertiK的安全专家建议:

尽量避免使用流动性低的池子作为价格预言机价格来源,同时对项目进行安全审计从而保证预言机模型的正确性

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

聚币JZL Capital区块链行业周报第19期-ODAILY_NFT:FIGHTER

本周摘要:-在期货交易量下降的同时,永续合约的主导地位正在增强-作为一个成功的商人和爱国者,沃伦·巴菲特详尽解释了自己不相信比特币的原因-NearProtocol和Tron都在开发自己的稳定币.

[0:0ms0-1:1ms