BSC链上“闪电贷攻击”再袭 xWin Finance被薅羊毛事件简析

事件概览

北京时间6月25日,链必安-区块链安全态势感知平台舆情监测显示,基于币安智能链的链上DeFi协议xWinFinance遭到“闪电贷攻击”。据统计,xWinFinance代币24小时跌幅达近90%。

成都链安·安全团队第一时间介入分析,针对xWinFinance被黑事件启动安全应急响应。经由分析,xWinFinance被黑事件颇具“代表性”及“典型性”,有必要针对攻击流程进行披露,以起警示作用。攻击者通过“闪电贷”套出原始资金,并重复攻击步骤,最终完成获利,成功“薅羊毛”。

DOGE成为前1000个BSC钱包单日交易量最高的代币:1月26日消息,WhaleStats数据显示,今天Dogecoin(DOGE)成为币安智能链上1000个最大的BSC钱包交易量最高的代币。这些钱包最广泛持有的代币是ETH,按美元价值计算最大代币头寸是BTCB。(U.Today)[2022/1/26 9:14:48]

事件分析

首先,攻击者利用“推荐人将获得奖励”的特殊机制,利用“闪电贷”多次添加和移除流动性,从而获得了巨量奖励,以进行获利。

拉布拉多犬Labrador已上线BSC币安智能链:据官方消息,拉布拉多犬Labrador 是由社区发起的一项公益实验,已上线BSC币安智能链,智能合约锁定LP,无私募,团队无预留,筹码分散无大户,完全是社区自治型代币,区块已查,100%代币全部用于上线PancakeSwap添加初始流动性 。社区所产生的收益会大力捐赠于Association of the Blind,并支持赞助育养拉布拉多的动物机构。[2021/5/11 21:49:01]

MXC抹茶上线BSC链项目BUNNY、 BELT、ALPACA:据官方公告,MXC抹茶将于4月12日20:00、21:00、22:00上线BUNNY、BELT、ALPACA,开放USDT交易,现已开启充值和提现。4月12日20:00-4月15日20:00,净充值上述任意资产,充值金额不低于50USDT,可根据净充值金额占比瓜分5000USDT。[2021/4/12 20:11:02]

下图是攻击流程的一个循环:

1.?攻击者首先利用闪电贷借来的巨量BNB并调用Subscribe,从而获得了LP以及多余的XWIN;

2.?攻击者移除流动性,并兑换多余的XWIN进行回本;

3.?反复上述操作,不断积累奖励的XWIN;

4.最终,攻击者取出积累的XWIN奖励,全部兑换成BNB,离场。

事件复盘

看到这里,不难发现,此次xWinFinance被黑事件攻击手法并不复杂;与其说此次事件是一次“黑客攻击”,其实更像是一次“黑客薅羊毛”。

攻击者利用了xWin?Finance的“奖励机制”,不断添加移除流动性,进而获取奖励。在正常情况下,由于用户的添加量不大,因此获取的收益可能会很小,甚至不足以支付手续费;但在巨量资金面前,奖励就会变得异常高了。

因此,成都链安·安全团队建议,项目方在日常的安全防护工作之中,除了要搭建起一整套健全的防范机制和风控系统以外,也应当注意核查项目自身的推广手段和奖励机制是否会存在一定漏洞,以防攻击者借机开展攻击,造成巨额损失

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

狗狗币价格DeFi是一场货币和价值间的实验?

摘要:DeFi对美元的依赖形成了一个错综复杂的风险网络。DeFi是在一条创造更好/新事物的道路上,还是注定要对传统金融进行渐进式改进?DeFi存在于广泛的创新和去中心化领域.

酷币交易所你应该懂点NFT(Non-Fungible Tokens)

"你的声音、画作、甚至推特都可以明码标价被公开售卖。"这就是2021年同时受到艺术圈与加密圈关注的NFT,NFT全称为,中文:非同质化代币,具有不可分割、不可替代、独一无二等特点.

[0:0ms0-3:893ms