国产精品视频在线免费观看_免费久久久一本精品久久区_国产精品麻豆免费版_久久天堂国产精品_欧美日韩亚洲在线_日韩hmxxxx_国产有色视频色综合_国严精品久久久久久亚洲影视_色播亚洲婷婷_亚洲毛片aa

更多精彩 >

斯巴達陷落—BSC首次閃電貸攻擊事件分析

2021-05-06 13:22:30   來源:  作者: 

摘要:5月2日,DeFi項目Spartan遭到黑客的閃電貸攻擊,斯巴達協議(SpartanProtocol)是一個資產流動性項目,旨在解決現有AMM協議以及合成資產所出現的各類問題。

5月2日,DeFi項目Spartan遭到黑客的閃電貸攻擊,斯巴達協議(Spartan Protocol)是一個資產流動性項目,旨在解決現有 AMM 協議以及合成資產所出現的各類問題。斯巴達協議的流動性池是此協議的核心,所有一切系統內的相關應用都離不開流動性池的支持。SpartanSwap 應用了 THORCHAIN 的 AMM 算法。此算法采用流動性敏感資費(Liquidity-sensitive fee)來解決流動性冷啟動以及滑點問題。

 1.png

攻擊者利用閃電貸攻擊盜取了項目3000萬美元。其盜取資產的交易如下:

 2.png

通付盾區塊鏈安全團隊(SharkTeam)第一時間對此事件進行了攻擊分析和技術分析,并總結了安全防范手段,希望后續的區塊鏈項目可以引以為戒,共筑區塊鏈行業的安全防線。

一、事件分析

通過分析交易,該事件中,閃電貸攻擊的流程如下:

(1)攻擊者首先通過閃電貸從PancakeSwap借出1000 WBNB,交易及詳情如下:

 3.png

 4.png

(2)攻擊者在出現漏洞的 Spartan 兌換池WBNB-SPT1中,分五次將 WBNB 兌換成 SPARTAN,從而導致兌換池中產生巨大滑點。

交易及詳情如下:

 5.png

6.png

此時攻擊者有

2536,613.206101067206978364 SPARTA和 11853.332738790033677468 WBNB。

 7.png

(3)攻擊者將這些Token(持有的WBNB與SPARTA)注入WBNB-SPT1交易池中添加流動性,獲得LP憑證,由于滑點修正機制,獲得的LP數量并不是正常值。

 8.png

(4)進行多次Swap操作,將WBNB兌換成SPARTA,池中WBNB增多,SPARTA減少。

 9.png

(5)Swap后將持有的WBNB和SPARTA轉移給WBNB-SPT1池,進行移除流動性操作。

 10.png

移除流動性時會通過池中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于步驟5,此時會獲得比添加流動性時更多的代幣。

(6)在移除流動性后會更新流動性池中的baseAmount與tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定差值。在與實際有差值的情況下,攻擊者繼續添加流動性獲得LP,然后攻擊者再次移除流動性就獲得了對應代幣。

(7)最后,攻擊者將SPARTA代幣兌換回WBNB,獲得了更多WBNB。黑客通過以上步驟,以很小的成本獲得大量的WBNB,完成閃電貸攻擊。

二、通付盾區塊鏈安全知識課堂

根據整個攻擊過程的分析,與SharkTeam之前分析過的閃電貸攻擊的常用手法相同,并已收錄在了《通付盾2021Q1智能合約安全態勢感知報告》中https://mp.weixin.qq.com/s/I3mv-eZgZg7eTcerjs1Hiw 只不過發生的平臺從以太坊轉移到了幣安智能鏈。本次通付盾區塊鏈安全知識課堂帶您復習閃電貸攻擊的常見手法與防范手段。

DeFi項目的業務邏輯設計復雜,利用閃電貸這種新型產品進行攻擊的DeFi事件在過去的一年里層出不窮。這些安全問題的深層次原因在于,在設計業務邏輯時,未考慮到某些關鍵性因素,如:彈性供應機制、增發機制、清算機制設計不合理、鏈上價格及其他信息可被低成本操控等,導致了惡意套利、惡意增發等問題。攻擊者通過操縱 AMM 資產池內的資產價格或者資產數量使關聯協議蒙受損失,我們不妨稱之為經濟攻擊。至今出現的經濟攻擊分為“哄抬套利”和“操縱預言機”兩種手法。

哄抬套利

哄抬套利攻擊的原理與 CeFi 常見的 Pump-and-Dump 市場操縱行為或者鏈上交易容易碰到的front running攻擊本質上并無差異,都是先想辦法借助他人的資本抬高自有資產的價格再高價賣出獲利。DeFi 生態中此類經濟攻擊事件之所以能夠成功,都與至少兩個核心模塊——攻擊目標和 AMM 有關。

攻擊目標與 AMM 之間存在資產轉移關系,并能由用戶自主觸發相關智能合約執行資產轉移。這里的攻擊目標可以是機槍池、借貸平臺、杠桿交易平臺等 DeFi 模塊。機槍池是運行著一定投資策略的智能合約,可以把它類比于一個基金,為用戶提供代理理財業務,用戶將自有資產存入機槍池以期獲得收益,例如 Yearn 、Harvest ;借貸平臺為出借方和貸方提供服務,賺取利息差,貸方一般要先超額抵押一部分資產,例如 Compound 、 Aave ;杠桿交易平臺允許投資者抵押一定資產作為保證金進行杠桿交易,例如 bZx 。AMM 通過一個定價函數實現自動做市商交易,用戶可兌換資產或作為流動性提供商(LP)參與流動性挖礦。

除了攻擊目標和AMM兩個核心模塊,實際攻擊過程中還要考慮到資金量、手續費、智能合約在執行交易前設置的檢查點等因素。攻擊者可通過建立優化模型找到最優參數,預測哄抬套利收益來決定是否采取行動。這種攻擊手法的一般操作步驟如下:

 11.png

哄抬套利攻擊的基礎模型(序號代表攻擊步驟,實線表示必要步驟,虛線代表或有步驟;攻擊目標的凈值計算環節和 AMM 的定價函數在設計上存在被黑客利用的風險)。

一般步驟為:

假設 AMM 資產池里的流動性資產為 X、Y,流動性代幣為 C。

第一步,準備。持有即將被哄抬的初始資產 Y 及用于觸發攻擊目標自動執行策略的初始資產 A。

第二步,哄抬。將資產 A 發送至攻擊目標的相關智能合約,獲得代幣 B (代表在機槍池、借貸平臺、杠桿交易平臺等攻擊平臺中的頭寸),并觸發智能合約向 AMM 資產池投入資產 X,獲得資產 Y 或流動性代幣 C,并抬高 AMM 資產池內資產 Y 的價格。

第三步,套利。攻擊者將步驟二中的資產 Y 投入 AMM 資產池,以抬高后的價格獲得資產 X 或流動性代幣 C。需要說明的是,第二、三步中的操作對應于 swap (X、Y 之間交換)或流動性挖礦(X 或 Y 與 C 之間交換)。對于三個及以上幣種的 AMM,這里的 X 或 Y 可視為資產組合。

第四步,收尾。攻擊者根據代幣 B 的最新凈值及后續交易計劃決策是否贖回資產 D。

對于流動性充足的資產池,為了在 AMM 里制造可觀的價格滑點,往往需要投入很大的資金量,故攻擊者一般會從閃電貸借出初始資產。若閃電貸可供借貸的資產類別不滿足要求,攻擊者會去某些 AMM 或借貸平臺通過 swap、流動性挖礦、借貸等方式獲得;也不排除攻擊者直接去與攻擊目標關聯的 AMM 獲取。若攻擊者在第一步的準備過程中采用了閃電貸,那么在第四步就還需在同一筆攻擊交易中歸還閃電貸。

操縱預言機

操縱預言機攻擊可以認為是哄抬套利攻擊的一種對稱操作,其攻擊目標依賴 AMM 提供的信息對其內部資產進行定價。

 12.png

操縱預言機攻擊的基礎模型(序號代表攻擊步驟,實線表示必要步驟,虛線代表或有步驟;攻擊目標的凈值計算環節和 AMM 的定價函數在設計上存在被黑客利用的風險)。

這種情況下攻擊者雖然無法利用攻擊目標內的資產去哄抬 AMM 內某資產的價格,但可以考察 AMM 模塊作為預言機能否被操縱,從而哄抬攻擊目標內的資產。

攻擊目標依賴 AMM 提供信息的主要目的有兩種:

(1)對抵押物進行估值;

(2)對頭寸代幣進行定價。

我們也可將其視為凈值計算,而攻擊者則專門尋找在凈值計算中與實際情況出現偏差的合約進行操縱。一般步驟為:

第一步,準備。獲得用于操縱 AMM 預言機的資產 Y 及準備存入攻擊目標的資產 A。

第二步,抵押。將資產 A 抵押至攻擊目標,獲得代表抵押物的頭寸代幣 B,有些情況下,不發放頭寸代幣 B,只在智能合約內部記賬。

第三步,操縱。將資產 Y 投入 AMM 兌換資產 X,改變 AMM 流動性池內資產的比例從而改變報價,更新攻擊目標合約內資產 A 或頭寸代幣 B 的定價。

第四步,收尾。若為借貸業務,則通過抬高的抵押物估值借出更多資產并不再歸還;若為機槍池業務,則通過抬高價格后的頭寸代幣 B 贖回資產,獲得增值收益。

三、安全建議

哄抬套利和操縱預言機攻擊模式本質上都是對凈值計算環節的利用和操縱行為。故而在設計 DeFi 系統的時候,妥善處理這一環節至關重要。

(1)最根本的預防措施就是取消用戶自動觸發交易策略鏈式執行或更新凈值的權限,從根本上阻斷攻擊者完成一整套連貫的操縱行為。

(2)安全審計:智能合約安全關系用戶的財產安全,至關重要!區塊鏈項目開發者應與專業的安全審計公司合作,為用戶的數字資產安全和項目本身安全提供保障。

(3)增加交易延遲:操縱價格預言機是一個對時間敏感的操作,因為套利者總是在觀察,并希望有機會優化任何次優市場。如果攻擊者想把風險降到最低,他們會希望在單筆交易中完成操縱價格預言機所需的兩筆交易,這樣就不會有套利者夾在中間。作為協議開發者,可能只需要將用戶進出系統之間的時間間隔增加1個區塊的延遲就可以一定程度上防范此類攻擊。

(4)時間加權平均價格(TWAP):Uniswap引入了一個TWAP預言機,供鏈上開發者使用。有文檔詳細地介紹了該預言機提供的具體安全保障。一般來說,對于長期沒有鏈上擁堵的大型資產池來說,TWAP預言機對預言機操縱攻擊有很強的抵抗力。不過,由于其實施的性質,在市場波動較大的時刻,它的響應速度可能不夠快,而且只適用于鏈上已經有流動性的數字資產。

(5)M-of-N報告者機制:如今很多項目都在使用這種方法。Maker運行了一組由可信實體運營的喂價來源,Compound創建了Open Oracle,并擁有Coinbase等報告者,Chainlink聚合了Chainlink運營商的價格數據,并在鏈上公開。此方法也可有效的防范操縱預言機攻擊。

四、通付盾智能合約審計(BitScan)

通付盾作為領先的區塊鏈安全服務提供商,為開發者提供智能合約審計服務。智能合約審計服務由自動化審計和人工審計構成,滿足不同客戶需求,獨家實現覆蓋高級語言層、虛擬機層、區塊鏈層、業務邏輯層四個方面111項審計內容,全面保障智能合約安全。

智能合約自動化審計在通付盾云平臺上為用戶提供智能合約進行自動化審計服務。運用符號執行、形式化驗證等智能合約分析技術,保障智能合約安全運行。

 13.png

通付盾也為客戶提供高級別的區塊鏈安全服務,區塊鏈安全專家團隊7*24小時為智能合約提供全生命周期的安全保障,服務包括:VIP安全審計服務、VIP合規審計服務、安全事故應急響應等。

 14.png


2025年營銷“5大趨勢”| 麥當勞、小紅書、追覓、完美日記近40位企業嘉賓齊聚靈眸大賞

靈眸大賞

12月3日-12月4日,2025 靈眸大賞 Morketing Summit · 智啟,將在上海正式...

2025-11-21

原創

無人物流版圖再下一城!輕舟智航攜浙江金郵落地寧波

輕舟智航

L4無人物流的“輕舟”,正在駛向更廣闊的道路。

2025-11-21

超越排名:深度評測貴金屬平臺服務,哪家真正靠譜?

金融科技貴金屬投資

在當今的貴金屬投資領域,無數的排行榜單為投資者提供了初步的篩選依據。

2025-11-20

權威發布:推薦最新貴金屬交易平臺十大靠譜正規排名,投資者必看!

金融科技貴金屬交易平臺

在全球經濟不確定性日益加劇的今天,貴金屬作為傳統的避險港灣和重要的資產配置工具,正吸引著越來越多投資...

2025-11-20

原創

北交所第一大忽悠,栽了!

廣道數字

平地一聲驚雷起,又有上市公司騙不下去了,暴富套現夢碎了一地。

2025-11-20

2025年香港貴金屬平臺十大正規靠譜排行榜最新深度解析推薦

金融科技貴金屬平臺

香港,2025年11月20日 – 在全球經濟不確定性持續的背景下,貴金屬作為核心避險資產的地位愈發凸...

2025-11-20

2025下班年十大貴金屬交易平臺權威榜單與深度評測

金融科技貴金屬交易平臺

在全球經濟充滿不確定性的背景下,貴金屬作為投資組合中的核心避險工具,其重要性日益凸顯。

2025-11-20

原創

暴漲500%的工業富聯,散戶高位站崗了?

在11月開始的股價調整中,聰明的機構、外資們可能只是利潤縮水,而高位買入的散戶則是實實在在的在虧本金...

2025-11-20

2025年11月GEO公司選擇指南:哪家服務商綜合能力更突出?

大消費GEO公司

本文基于2025年中國信通院行業公開數據和權威第三方Gartner報告,結合推薦對象參考內容,從專業...

2025-11-20

投資家網(www.hbzbj.cn)是國內領先的資本與產業創新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創業企業、地方政府等提供專業的第三方信息服務,包括行業媒體、智庫服務、會議服務及生態服務。長按右側二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。

京杭對話:杭州,憑什么吸引北京創新企業?

京杭對話:杭州,憑什么吸引北京創新企業?

從一張精準的產業藍圖,到一個敏捷的創新操作系統,再到一片豐沃的賦能土壤,杭州的生產性服務業正在這條路...

第19屆中國投資年會·有限合伙人峰會在滬成功舉辦

第19屆中國投資年會·有限合伙人峰會在滬成功舉辦

11月27日,由投中信息和投中網主辦的第19屆中國投資年會·有限合伙人峰會在上海舉辦。

“京杭聚勢,共啟新篇”:招商新路徑,奏響區域協同發展強音

“京杭聚勢,共啟新篇”:招商新路徑,奏響區域協同發展強音

在區域經濟協同發展的大背景下,京杭兩地的經濟協作正以一種全新的姿態加速推進。

第19屆中國投資年會·有限合伙人峰會即將在滬啟幕

第19屆中國投資年會·有限合伙人峰會即將在滬啟幕

作為中國股權投資領域備受矚目的年度盛會,第19屆中國投資年會·有限合伙人峰會定于2025年11月26...

投資家網主辦:“智造未來-人工智能與機器人”專場路演成功舉辦

投資家網主辦:“智造未來-人工智能與機器人”專場路演成功舉辦

投資家網聯合深圳市龍崗區人工智能(機器人)署于9月28日聯合主辦“智造未來——人工智能與機器人”專場...

欧美xxxx黑人又粗又长密月| 久久久久久久久久久一区 | 国产精品区一区二区三含羞草| 日本一区二区三区精品视频| 欧美午夜免费| 亚洲一卡二卡三卡| 国产亚洲欧美一区二区三区| 欧美成人在线免费观看| 亚洲一区二区四区| 国产69精品久久久久9999apgf| 久久伦理网站| 97人人澡人人爽| 日韩激情久久| 久久免费视频1| 国产伦一区二区三区色一情| 久久久久久高清| 国产日韩二区| 精品麻豆av| 好吊妞www.84com只有这里才有精品| 欧美一区二区三区在线播放| 国产成人亚洲欧美| 日本一区视频在线| 久久艳妇乳肉豪妇荡乳av| 粉嫩av一区二区三区免费观看| 日韩性感在线| 日韩在线三区| 色大师av一区二区三区| 欧美日韩一区二区三区在线观看免| 国产精品yjizz| 国产伦视频一区二区三区| 国产精品v欧美精品v日韩| 1卡2卡3卡精品视频| 亚洲一区二三| 成人av播放| 国产99在线播放| 欧美另类网站| 国产91aaa| 亚洲午夜精品福利| 国产一区二区视频在线免费观看| 精品一区二区视频| 9a蜜桃久久久久久免费| 久久人人爽爽人人爽人人片av| 精品欧美一区二区精品久久| 日韩高清dvd| 国产精品一区二区三区免费观看| 免费国产一区二区| 国产精品一区二区免费看| 免费看成人片| 国产精品美女诱惑| 欧美日韩免费观看一区| 91pron在线| 欧美一区二区三区在线播放 | 中文字幕一区二区三区四区五区| 在线视频一区观看| 久久亚洲高清| 国产成人亚洲欧美| 99国产精品久久久久老师| 日本欧洲国产一区二区| 国模精品一区二区三区| 91成人伦理在线电影| 奇米精品在线| 色阁综合av| 欧美日本亚洲| 久久国产精品高清| 久久99精品久久久久久三级| 北条麻妃高清一区| 国产精品9999久久久久仙踪林| 一区二区三区|亚洲午夜| 亚洲欧洲日韩综合二区| 一区二区三区偷拍| 91免费看蜜桃| 国产福利不卡| 欧美国产视频在线观看| 天天人人精品| 国产嫩草一区二区三区在线观看| 国产高清精品一区二区| 乱一区二区三区在线播放| 日本在线高清视频一区| 一区二区三区偷拍| 久久资源亚洲| 国产99视频精品免费视频36| 就去色蜜桃综合| 1卡2卡3卡精品视频| 欧美连裤袜在线视频| 91久久大香伊蕉在人线| 欧美精品成人一区二区在线观看| 亚洲欧美日产图| 美国av一区二区三区| 操人视频欧美| 51国偷自产一区二区三区| 女同一区二区| 久久久水蜜桃| 精品乱码一区| 国产在线一区二| 成人欧美一区二区三区视频| 日本不卡久久| 日韩精品在在线一区二区中文| 国产精品v欧美精品∨日韩| 亚洲综合五月天| 亚洲高清视频一区| 亚洲人成网站在线观看播放| 欧美一区二区三区在线免费观看| 久久综合一区| 日韩区国产区| 亚洲一区免费看| 91入口在线观看| 国产精品一区二区欧美| 久久综合九色综合网站| 欧美激情导航| 亚洲欧美综合一区| 成人做爰66片免费看网站| 国产精品欧美久久| 欧美精品与人动性物交免费看| 欧美精品久久久| 中文网丁香综合网| 精品视频第一区| 色噜噜色狠狠狠狠狠综合色一| 亚洲一区二区三区精品在线观看 | 一区二区三区免费看| 日本高清一区| 国产激情美女久久久久久吹潮| 欧美日韩综合网| 欧美在线视频二区| av成人观看| 日本一区二区久久精品| 日韩高清在线播放| 亚洲图色在线| 欧美精品尤物在线| 51国偷自产一区二区三区的来源| 亚洲国产精品久久久久久女王| 18成人免费观看网站下载| 狠狠色狠狠色综合人人| 日韩少妇中文字幕| 国产一区再线| 夜夜爽99久久国产综合精品女不卡| 国产伦精品一区二区三区视频孕妇 | 亚洲一区二区三区四区中文| 成人在线看片| 亚洲午夜精品一区二区| 免费看成人午夜电影| 国产精品制服诱惑| 一本一生久久a久久精品综合蜜 | 国产精品日韩高清| 亚洲精品国产一区| 欧美日韩一区二区三区免费| 岛国一区二区三区高清视频| 天堂精品视频| 亚洲国产婷婷香蕉久久久久久99| 欧美日韩电影一区二区| 欧美日韩在线不卡一区| 欧美极品一区二区| 亚洲精品不卡| 国产激情美女久久久久久吹潮| 99视频日韩| 国产综合18久久久久久| 成人欧美视频在线| 久久av免费一区| 欧美主播一区二区三区美女 久久精品人| 精品国产一区二区三区免费| 日本10禁啪啪无遮挡免费一区二区 | 欧美精品亚洲| 视频一区在线免费观看| 91影院未满十八岁禁止入内| 国产精品久久久久久久天堂第1集| 国产精品9999久久久久仙踪林 | 99久久一区三区四区免费| 2020国产精品久久精品不卡| 久久久久久久久久久一区| 一区二区三区四区五区精品| 精品人伦一区二区三区| 欧美重口乱码一区二区| 国产精品xxxx| 日韩欧美视频第二区| 日韩av图片| 日韩一本精品| 99国产视频| 精品乱色一区二区中文字幕| 蜜桃臀一区二区三区| 亚洲一区二区四区| 激情小说网站亚洲综合网 | 久久精品ww人人做人人爽| 日韩久久不卡| 日韩精品av一区二区三区| 精品国产一区二区三区麻豆免费观看完整版 | 精选一区二区三区四区五区| 亚洲一区二区三区涩| 欧美极品色图| 久久国产精品 国产精品| 国产91免费视频| 成人欧美一区二区三区在线观看| 正在播放久久| 99视频免费观看蜜桃视频| 成人av免费看| 久久国产精品-国产精品| 久久本道综合色狠狠五月| 蜜桃久久影院| 亚洲午夜精品福利| 国产综合第一页| 日本在线观看一区二区| 中日韩在线视频|