PancakeHunny攻击事件分析

前言

PREFACE

北京时间 10 月 20 日晚,知道创宇区块链安全实验室 监测到 BSC 链上的 DeFi 协议 PancakeHunny 的 WBNB/TUSD 池遭遇闪电贷攻击,HUNNY 代币价格闪崩。实验室第一时间跟踪本次事件并分析。

分析

ANALYZE

Yieldstreet与Pantera Capital合作推出首个加密基金:2月17日消息,另类投资平台Yieldstreet宣布,通过与Pantera Capital合作,推出其首个加密基金Pantera Early Stage Token Fund I,以获得以加密为重点的投资。(Business Wire)[2022/2/17 9:59:22]

攻击者信息攻击者:0x731821D13414487ea46f1b485cFB267019917689

攻击合约:0xa5312796DC20ADd51E41a4034bF1Ed481b708e71

匿名隐私公链MKECOIN正式上线PancakeSwap:据官方消息,匿名隐私公链MKECOIN于11月6日11:0 PM正式上线PancakeSwap。

2020年MKECoin完成主网上线,并启动挖矿测试, 2021年10月,新矿池协议完成升级并同步开源到github,2021底将推出移动端双离线钱包,2022年将实现与BTC/ETH的跨链闪兑。[2021/11/7 6:36:14]

第一次攻击tx:0x1b698231965b72f64d55c561634600b087154f71bc73fc775622a45112a94a77

Dogfood已上线PancakeSwap交易所:据官方消息,由海外狗狗爱好者社区联合发行的NFT概念币狗粮Dogfood(DOGF)已上线BSC链上的PancakeSwap交易所。据了解,代币的10%将空投给持有DOGE、SHIB、BNB的用户。[2021/5/12 21:50:47]

VaultStrategyAlpacaRabbit:0x27d4cA4bB855e435959295ec273FA16FE8CaEa14

VaultStrategyAlpacaRabbit(proxy):0xef43313e8218f25Fe63D5ae76D98182D7A4797CC

声音 | Mati Greenspan:USDT目前平均每日有5万笔交易,创下历史新高:eToro的首席分析师Mati Greenspan在推特上称,USDT目前平均每天有5万笔交易,创下历史新高。[2019/5/13]

攻击者从 Cream Finance 通过闪电贷获得 53.25 BTC

用 53.25 BTC 从 Venus 借出 2717107 TUSD

在 PancakeSwap 上,用 TUSD 兑换 BNB,抬高 BNB 价格

使用 50 个不同的钱包地址将 38250 TUSD 存入 HUNNY TUSD Vault 合约

赎回 2842.16 TUSD,并铸造 12020.40 HUNNY 代币

以7.78 WBNB 的价格卖出 HUNNY 代币

50个钱包重复26次以上步骤

细节VaultStrategyAlpacaRabbit 合约池的_harvest()函数中,资产的兑换路由为 ALPACA => WBNB => TUSD,而 WBNB/TUSD 池中流动性较低,易被操纵。

在巨额兑换后,抬高了 WBNB 对 TUSD 的价格,攻击者调用 harvest() 函数后,Vault 合约的 TUSD 利润剧增,随后调用 getReward() 函数,通过30%的 performanceFee 手续费铸造 HUNNY 代币,只要铸造出的 HUNNY 代币价值超过 30% 的 performanceFee 手续费,就有利可图。

目前,PancakeHunny 官方已采取紧急措施,暂停了 TUSD Vault 合约的铸币。

总结

SUMMARIZE

此次 PancakeHunny 遭遇的闪电贷攻击的本质原因在于底层资产兑换过程的价格易被操控,未做全面考虑和防护,从而使得攻击者通过巨额资金操纵某一交易对价格进行攻击套利。

近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

实验室官网:www.knownseclab.com

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

加密货币比利时监管机构敦促政府制定数字货币法规

比利时监管机构金融服务和市场管理局(FSMA)敦促政府制定数字货币法规。 比利时FSMA警告多个加密货币平台未经授权活动 :比利时金融监督机构金融服务和市场管理局(FSMA)5月11日发出警告,反对多个加密货币平台的未经授权活动,这些.

欧易交易所展望 2022:DeFi 之夏将卷土重来?

毫无疑问,NFT 已经在 2021 年获得了 Crypto 领域最广泛的关注。虽然一些市场观察人士早在一段时间前就预见到了 NFT 的流行和使用,但 NFT 在传统和 Crypoto 原生玩家中的迅速普及依旧让我们大多数人都倍感惊讶.

TRX芬兰通过数字货币相关法案

作者:Kevin Helms  翻译:Penny芬兰总统已批准一项法律来监管数字货币服务提供商,包括交易所、托管钱包提供商以及数字货币发行方。该法律将于下周生效,法律规定加密服务提供商需要在金融监管局注册并满足其他相关要求.

[0:46ms0-1:631ms