Dot Finance闪电贷安全事件分析_CAKE:ANC

8 月 25 日,知道创宇区块链安全实验室 监测到 BSC 链上的 DeFi 协议 Dot Finance 遭遇闪电贷袭击,价值跌落近 35%。实验室第一时间跟踪本次事件并分析。

黑客地址:

0xDFD78a977c08221822F6699AD933869Da6d9720C

波卡委员会批准Acala提案,10万枚DOT将用于ORML模块的漏洞悬赏:3月8日消息,波卡委员会宣布已批准Acala的提案,将设立10万枚DOT用于ORML模块的漏洞悬赏。据了解,ORML是波卡的实时运行模块库,被广泛应用于波卡和Kusama的平行链。[2022/3/8 13:44:04]

攻击合约地址:0x33f9bB37d60Fa6424230e6Cf11b2d47Db424C879

受害合约地址:0x16fd050f05f8fc361cf9083aa3f624a2bf7e914d0xbfca3b1df0ae863e966b9e35b9a3a3fee2ad8b07

CoinWind(BSC版)将开启LTC、FIL、DOT、EOS、INJ、HMDX等币种单币挖矿:4月15日消息,DeFi智能高收益单币挖矿金融平台CoinWind.com(BSC版)将于4月15日16:00(UTC+8)开启LTC、FIL、DOT、EOS、INJ、HMDX等币种单币挖矿,上线的币种及限额分别为3万个LTC,3万个FIL,7万个DOT,22万个EOS,20万个INJ,50万个HMDX。

据悉,在社区用户的推动下,CoinWind.com总锁仓量(TVL)已突破15亿美金。[2021/4/15 20:22:54]

分析交易哈希:0x68170a309ab2e944e178ccf9bf6f19e25a3f356031ce53539bb9669fc77172f2

OKEx将于明日16时开启DOTUSD永续、交割合约实时结算:据官方公告,OKEx将于近期陆续上线所有永续、交割以及期权合约的实时结算功能。本次计划于2020年12月30日16:00正式开启DOTUSD永续、交割合约的实时结算。[2020/12/30 16:01:37]

swap函数

1.整个交易都始于 PancakePair swap函数

2.为攻击提供资金支持

get reward 函数

1.使用 balanceOf(address(this)) 获取 CAKE 代币余额 

2.通过 CAKE 代币余额来铸造奖励

1.黑客使用 PancakeSwap 闪电贷获得初始资金 100 Cake 代币;

2.通过将 Cake 代币 打入 VaultPinkBNB 合约,来影响 getReward 函数获取合约 Cake 代币真实值,同时 performanceFee 参数受 Cake 代币真实值影响数值巨大;

3.最后 mintFor 函数使用受影响的 performanceFee 参数向黑客铸造大量 pink 代币奖励;

此次攻击属于 PancakeBunny 同类型的攻击事件,迄今为止此类攻击事件已发生多次,知道创宇区块链安全实验室再次提醒,近期 BSC 链上频频爆发攻击事件,合约安全愈发需要得到迫切重视,合约审计、风控措施、应急计划等都有必要切实落实。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

水星链

[0:31ms0-0:863ms