BSC链上“闪电贷攻击”再袭 xWin Finance被薅羊毛事件简析

北京时间6月25日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,基于币安智能链(BSC)的链上DeFi协议xWin Finance遭到“闪电贷攻击”。据统计,xWin Finance代币(XWIN)24小时跌幅达近90%。

成都链安·安全团队第一时间介入分析,针对xWin Finance被黑事件启动安全应急响应。经由分析,xWin Finance被黑事件颇具“代表性”及“典型性”,有必要针对攻击流程进行披露,以起警示作用。攻击者通过“闪电贷”套出原始资金,并重复攻击步骤,最终完成获利,成功“薅羊毛”。

BSCFA宣布DOGE FOOD获得BSCSTAR白名单:据官方消息,BSCFA官方渠道宣布,DOGE FOOD成为BSCSTAR白名单项目。BSCSTAR是BSCFA(公益基金组织)发布的一个明星项目评选,主要挑选GameFi/NFT/社交/元宇宙类项目进行评比,最终评选冠军项目将获得300W美金的天使轮融资。据悉,DOGEFOOD是BSC链上的一款Meme代币,目前主要做NFT&GameFi方向,其NFT平台与Tofu达成合作。[2022/6/6 4:06:08]

首先,攻击者利用“推荐人将获得奖励”的特殊机制,利用“闪电贷”多次添加和移除流动性,从而获得了巨量奖励,以进行获利。

BSC链上项目StableMagnet跑路资产发生异动:PeckShield“派盾”资产追踪显示,BSC链上项目StableMagnet.Finance跑路钱包发生异动,834,073 DAI 转至未知钱包,PeckShield“派盾”将持续监控资产动向。[2021/9/16 23:29:21]

PolkaFoundry推出IDO平台Red Kite,支持BSC和ETH池:4月21日消息,PolkaFoundry推出IDO平台Red Kite,首个IDO项目将于5月上旬启动。据介绍,Red Kite支持BSC和ETH池,在经过PolkaFoundry测试网的严格测试后,很快将支持Polkadot池。此外,Red Kite还将支持Polkadot和Kusama上平行链拍卖的众贷。[2021/4/21 20:44:10]

下图是攻击流程的一个循环:

1. 攻击者首先利用闪电贷借来的巨量BNB并调用Subscribe,从而获得了LP以及多余的XWIN(将向推荐人发放XWIN奖励);

2. 攻击者移除流动性,并兑换多余的XWIN进行回本;

3. 反复上述操作,不断积累奖励的XWIN;

4. 最终,攻击者取出积累的XWIN奖励,全部兑换成BNB,离场。

看到这里,不难发现,此次xWin Finance被黑事件攻击手法并不复杂;与其说此次事件是一次“黑客攻击”,其实更像是一次“黑客薅羊毛”。

攻击者利用了xWin Finance的“奖励机制”,不断添加移除流动性,进而获取奖励。在正常情况下,由于用户的添加量不大,因此获取的收益可能会很小,甚至不足以支付手续费;但在巨量资金面前,奖励就会变得异常高了。

因此,成都链安·安全团队建议,项目方在日常的安全防护工作之中,除了要搭建起一整套健全的防范机制和风控系统以外,也应当注意核查项目自身的推广手段和奖励机制是否会存在一定漏洞,以防攻击者借机开展攻击,造成巨额损失

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

AAVE2/3受访央行正在试验或测试 详解央行数字货币六大优势

国际清算银行调查显示,全球中央银行越来越关注央行数字货币,有的已进入实际操作阶段。据2021年1月国际清算银行的调查结果,86%的银行正探讨央行数字货币的优点与弊端,60%在进行试验或概念验证,14%正进入开发和测试阶段.

[0:0ms0-1:541ms