BSC链上“闪电贷攻击”再袭 xWin Finance被薅羊毛事件简析

北京时间6月25日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,基于币安智能链(BSC)的链上DeFi协议xWin Finance遭到“闪电贷攻击”。据统计,xWin Finance代币(XWIN)24小时跌幅达近90%。

成都链安·安全团队第一时间介入分析,针对xWin Finance被黑事件启动安全应急响应。经由分析,xWin Finance被黑事件颇具“代表性”及“典型性”,有必要针对攻击流程进行披露,以起警示作用。攻击者通过“闪电贷”套出原始资金,并重复攻击步骤,最终完成获利,成功“薅羊毛”。

CZ:Binance未持有WazirX股份,仅提供钱包支持等服务:8月6日消息,Binance首席执行官CZ在社交媒体发文表示,Zanmai Labs是运营WazirX并由原始创始人建立的实体,Binance不拥有Zanmai Labs的任何股权。2019年11月21日,Binance发文称其已“收购”了WazirX,但该交易从未完成。Binance从未在任何时候拥有Zanmai Labs的任何股份。Binance仅作为技术解决方案为WazirX提供钱包服务,还有链下交易的集成服务,以节省网络费用。WazirX自身负责其他方面,包括用户注册、KYC、交易和发起提款。[2022/8/6 12:05:35]

首先,攻击者利用“推荐人将获得奖励”的特殊机制,利用“闪电贷”多次添加和移除流动性,从而获得了巨量奖励,以进行获利。

5月份DeFi风险投资资金为1.763亿美元,为2021年9月以来最低水平:6月8日消息,以去中心化金融(DeFi)为重点的风险交易活动在 5 月份大幅下滑。5 月份 DeFi 风险投资资金仅为1.763亿美元,为2021年9月以来的最低水平。5月份DeFi投资仅占总投资的9%,NFT/Gaming最高占总投资的36%。(The Block)[2022/6/8 4:09:57]

元界DNA首批创世观察员完成主网换币:据官方消息,元界DNA近日开启创世观察员活动。8月18日20:00前,元界DNA将主网上的DNA代币转账至创世观察员的新链数字身份账户里,观察员可率先体验DNA主网的高效。

据悉,元界DNA为每位观察员提供1000个DNA的换币额度,本次活动观察时间为8月18号20:00—9月17日20:00。观察周期结束后,DNA基金会将为观察员账户再发放1000DNA的激励。[2020/8/18]

下图是攻击流程的一个循环:

1. 攻击者首先利用闪电贷借来的巨量BNB并调用Subscribe,从而获得了LP以及多余的XWIN(将向推荐人发放XWIN奖励);

2. 攻击者移除流动性,并兑换多余的XWIN进行回本;

3. 反复上述操作,不断积累奖励的XWIN;

4. 最终,攻击者取出积累的XWIN奖励,全部兑换成BNB,离场。

看到这里,不难发现,此次xWin Finance被黑事件攻击手法并不复杂;与其说此次事件是一次“黑客攻击”,其实更像是一次“黑客薅羊毛”。

攻击者利用了xWin Finance的“奖励机制”,不断添加移除流动性,进而获取奖励。在正常情况下,由于用户的添加量不大,因此获取的收益可能会很小,甚至不足以支付手续费;但在巨量资金面前,奖励就会变得异常高了。

因此,成都链安·安全团队建议,项目方在日常的安全防护工作之中,除了要搭建起一整套健全的防范机制和风控系统以外,也应当注意核查项目自身的推广手段和奖励机制是否会存在一定漏洞,以防攻击者借机开展攻击,造成巨额损失

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块分享

DOGE7城市乘坐地铁可用数字人民币支付

《中国银行保险报》讯:据不完全统计,目前已有7个试点城市在轨道交通场景落地了数字人民币支付。 6月30日,从北京交通委获悉,自即日起,北京轨道交通开启全路网数字人民币支付渠道刷闸乘车体验测试。

OKB加拿大是否会成为加密世界里的下一个“萨尔瓦多”?

加拿大是北美大陆人口第三多的国家,目前正在逐渐成为最大的加密货币公司的所在地。 加拿大对于加密货币的监管环境的有利程度超过了美国。 加拿大最近批准了第一个加密货币ETF。由Purpose投资公司提供的ETF已于今年2月正式向投资者开放,并在多伦多证券交易所通过BTCC进行交易。

火币网下载官方app曾经的东南亚恶梦 做空大鳄索罗斯开始交易比特币

对冲基金行业一些最知名的人物正在深入加密货币领域。据知情人士称,亿万富翁乔治-索罗斯的家族办公室已开始交易比特币。 此外,史蒂夫·科恩(Steve Cohen)的Point72资产管理公司(Point72 Asset Management)正寻求聘请一名加密货币业务主管。 两家公司的发言人均拒绝就此传言置评。

火币交易所DeFi衍生品的困局与突围

以往的去中心化衍生品因受以太坊Layer1的诸多限制而无法真正做到可用。衍生品交易由于自带杠杆属性,放大资金使用率的同时也导致了其所能承受的波动相对更小,换句话说就是对市场价格变动的反映更加灵敏。

[0:15ms0-0:484ms