收益聚合器 Aperocket 多链闪电贷攻击的「困」与「破」

7 月 14 日,布局在 BSC 和 Polygon 链上的收益聚合器 Aperocket 在不到 12 小时的时间内先后遭到闪电贷攻击。

据 PeckShield「派盾」追踪和定位分析,虽然攻击者两次运用的攻击手法不同,但都是源于 Aperocket 存在的收益通胀漏洞。

在 BSC 链上的 Aperocket 遭到攻击后,其代币 SPACE 的价格短时下跌 75%。

Aperocket 是「Fork」此前遭到闪电贷攻击闪崩,触发一系列闪电贷攻击多米诺的 PancakeBunny 的收益聚合器。

用户通过质押 ApeSwap 的 LP Token、CAKE 或 SPACE 等代币来获得自动复合收益。

Gate.io即将上线Startup项目HORD:据官方公告,Gate.io将于4月20日中午12:00至4月21日中午12:00上线Startup项目Hord (HORD) 并开启认购通道,24小时内有效下单同等对待。用户参与认购时需要达到VIP1和以上级别。用户下单后到结束认购后2小时内,请务必保证现货交易账户中有不低于认购金额的足够金额,金额不足将自动排除在有效订单之外。请务必注意: 认购结束后用户不会立即收到代币。代币分发时间是代币上线时间,具体日期待定。[2021/4/18 20:33:08]

在此安全事件中,攻击者质押 CAKE,获得 CAKE 奖励和 SPACE 代币奖励(Aperocket 的额外奖励),利用 AutoCake:withdrawAll() 存在的漏洞获利。

PeckShield「派盾」简述 BSC 链上的攻击过程:

首先,攻击者从 PancakeSwap 借出两笔闪电贷,共计 161.5 万枚 CAKE;

然后将 50.9 万枚 CAKE 存入资金池,这一步有助于攻击者在后期调用 AutoCake 合约中的 WithdrawAll() 或 earned() 函数时,资金池会铸造 SPACE 代币;

由于第一次攻击者将大量 CAKE 质押至资金池,这快速提高了它在该资金池的持股占比,使其能够分得 90% 以上的 AutoCake 质押收益,即 CAKE 和 SPACE;

在完成前期工作将 CAKE 存入资金池之后,攻击者进行了第二笔交易,将 110.5 万枚 CAKE 质押到 AutoCake 合约中,调用 AutoCake 合约中的 harvest 函数触发复投,相当于 CAKE 复利池的套娃版,质押 CAKE,可以挖到 CAKE,合约再把所获 CAKE 自动质押到 CAKE 资金池中。

随着合约计入的 CAKE 不断增长,铸造的 SPACE 就随之增长。

最终,攻击者返还闪电贷,获利 883.5 BNB(合约 27.3 万美元)。据 PeckShield「派盾」统计,攻击者在 Polygon 上获利约 100 万美元。

自 2021 年第一季度,DeFi 市场呈现出多链生态迸发的趋势,整个市场延续了 2020 年下半年强劲增长的势头,大多数指标都创下了历史新高。

然而,随着虚拟货币市场在第二季度后期回调,DeFi 领域也或多或少受到影响。各公链在争夺流动性的同时,现有的 DeFi 协议也在探索和适应新兴的运营方式—多链布局。

可观的回报率有助于吸引流动性,但同时多链布局也对协议的安全性、安全响应速度提出更高要求。当安全事件发生时,不仅需要对已遭攻击的漏洞进行第一时间排查,提出安全方案,同时要在一条链上发现潜在的漏洞时,第一时间去检测另一条或多条链上的协议是否存在类似地问题,并及时预警社区,提出安全解决方案,避免关联的有价资产曝露在风险中,有利于减小已知的、可能造成的更大损失。

在经过今年上半年与攻击者的攻防战中,PeckShield「派盾」发现,建立风控熔断机制,引入第三方安全公司的态势感知情报服务,第一时间响应安全风险,及时排查封堵安全攻击,能够有效减小闪电贷攻击造成的损失。

随着多链部署的兴起,在处理安全事件时,要求协议参与方、专业的安全团队比攻击者更沉着冷静,这本就是一场时间的争夺战,攻击者不会停下来容我们反思,只有比攻击者先想一步,哪怕是一小步,都有可能成为我们在这场争夺战中取得阶段性胜利的一大步。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

欧易okex官网晚间必读5篇 | 2021年上半年这些代币最受加密基金欢迎

1.金色观察|《中国数字人民币的研发进展》白皮书 金色财经讯,7月16日,中国人民银行发布了《中国数字人民币的研发进展》白皮书,该白皮书详细阐述了数字人民币的研发背景、定义、设计原则、进展。以下为《中国数字人民币的研发进展》白皮书重点摘要及全文。

以太坊最新价格新闻周刊 | 全球围剿币安 美国监管机构讨论稳定币规则

金色周刊是金色财经推出的一档每周区块链行业总结栏目,内容涵盖一周重点新闻、矿业信息、项目动态、技术进展等行业动态。本文是其中的新闻周刊,带您一览本周区块链行业大事。 ▌继续围剿币安 这一周,各国继续围剿币安。美国司法部表示,根据法律,币安必须配合调查。马耳他金融服务管理局、香港证监会、立陶宛、意大利公司和交易委员会都对币安发出了警告。

Ethereum金色DeFi日报 | NBA萨克拉门托国王队球队在OpenSea推出NFT系列

DeFi数据 1.DeFi总市值:701.93亿美元 市值前十币种排名数据来源DeFibox DeFi总市值数据来源:Coingecko 2.过去24小时去中心化交易所的交易量:33.3亿美元 过去24小时去中心化交易所的交易量数据来源:Debank 交易量排名前十的DEX 排名来源:DeFibox 3.DeFi借贷平台借款总量:227。

XMRETH 2.0如何解决区块链不可能三角问题

ETH 2.0面临的最大挑战是克服区块链不可能三角问题,即任何单个项目都难以同时实现、去中心化、可扩展性和安全性。这个问题正是ETH 2.0愿景的核心,他们正在努力在不牺牲区块链去中心化结构的情况下实现可扩展性和安全性。

[0:0ms0-0:624ms