欧易下载

欧易交易所
欧易交易所APP官网下载

欧易交易所(Huobi Global)是最老牌的比特、莱特、以太交易所,欧易交易平台支持OTC法币交易,支持微信、支付宝和银行卡转账,安全方便快捷,欧易下载官方APP链接。

被薅了 APE 空投漏洞简析

北京时间2022年3月17日,我们的系统监控到涉及APE Coin的可疑交易,根据twitter用户Will Sheehan的报告,套利机器人通过闪电贷薅羊毛,拿到6W多APE Coin(每个价值8美元)。

我们经过分析后,发现这和APE Coin的空投机制存在漏洞有关。具体来说,APE Coin决定能否空投取决于某一个用户是否持有BYAC NFT的瞬时状态,而这个瞬时状态攻击者是可以通过借入闪电贷然后redeem获得BYAC NFT来操纵的。攻击者首先通过闪电贷借入BYAC Token,然后redeem获得BYAC NFT。然后使用这一些NFT来claim空投的APE,最后将BYAC NFT mint获得BYAC Token用来返还闪电贷。我们认为这个模式同基于闪电贷的价格操纵攻击非常类似(合约通过一个资产的瞬时价格来对另外一个资产进行定价,而这个瞬时价格可以被操控)。

接下来,我们使用一个攻击交易(https://versatile.blocksecteam.com/tx/eth/0xeb8c3bebed11e2e4fcd30cbfc2fb3c55c4ca166003c7f7d319e78eaab9747098)来简述整个过程。

Meow完成2200万美元A轮融资,老虎全球基金领投:金色财经报道,总部位于纽约的加密财务公司Meow宣布完成了一笔2200万美元A轮融资,老虎全球基金领投,QED Investors、FTX等参投。Meow主要为机构和企业投资者提供参与新兴加密货币投资机会的合规优先解决方案,最终希望成为“企业融资一站式商店”,此前在种子轮融资中还获得了Coinbase Ventures、Gemini Frontier Fund 和 Lux Capital的支持, 他们计划利用最新融资加大招聘、增强新产品功能,构建GAAP 会计解决方案和 B2B 稳定币跨境支付服务。(finextra)[2022/7/19 2:21:52]

攻击者购买了编号1060的BYAC NFT并且转移给攻击合约。这个NFT是攻击者花了106 ETH在公开市场购买的。

攻击者通过闪电贷借入大量的BYAC Token。在这个过程中,攻击者通过redeem BYAC token获得了5个BYAC NFT(编号 7594,8214,9915,8167,4755)。

在这个过程中,攻击者使用了6个NFT来领取空投。1060是其购买,其余5个是在上一步获得。通过空投,攻击者共计获得60,564 APE tokens奖励。

攻击者需要归还借出的BYAC Token。因此它将获得BYAC NFT mint获得BYAC Token。这个过程中,他还将其自己的编号为1060 NFT也进行了mint。这是因为需要额外的BYAC Token来支付闪电贷的手续费。然后将还完手续费后的BYAC Token卖出获得14 ETH。

攻击者获得60,564 APE token,价值50W美金。其攻击成本为1060 NFT(106ETH)减去售卖BYAC Token得到的14ETH。

我们认为问题根源在于APE的空投只考虑瞬时状态(NFT是否在某一个时刻被某一个用户持有)。而这个假定是非常脆弱的,很容易被攻击者操控。如果攻击者操控状态的成本小于获得的APE空投的奖励,那么就会创造一个实际的攻击机会。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

欧易交易所

NEAR金色观察丨目前主要零知识Rollup项目汇总

过去几个月,零知识项目的融资、开发和应用不断浮现,尤其是Rollup项目,这对于将区块链技术扩展到数亿甚至数十亿用户至关重要。 本文旨在回顾零知识Rollup项目最近的发展、当前主要的零知识Rollup玩家以及发行代币的潜在时间表。

DYDX关于ApeCoin BAYC持有者应注意这五点

近期,BAYC“生态”进展迅猛。先是其母公司 Yuga Labs 宣布收购 Larva Labs 开发的 CryptoPunks 和 Meebits NFT 系列,并计划将这两个 NFT 系列的全部商业权利提供给持有者。后有 The Block 曝出“Yuga Labs 希望通过出售虚拟土地来筹集数亿美元”。

Bitcoin那些十几岁的加密后浪们

一个由 12 岁的小学生所开发的 The RandomDAO 项目莫名的席卷了币圈。 这一项目最初仅被作为学习过程中的一次尝试,是其个人学习智能合约编程的一个阶段性成果。其功能也颇为简单,每个钱包地址均可领取 RND token 空投。目前,这一项目已连续数日快速上涨。

[0:0ms0-3:921ms