欧易下载

欧易交易所
欧易交易所APP官网下载

欧易交易所(OKX)是最老牌的比特、莱特、以太交易所,欧易交易平台支持OTC法币交易,支持微信、支付宝和银行卡转账,安全方便快捷,欧易下载官方APP链接。

以小博大 简析SushiSwap攻击事件始末

2020 年 11 月 30 日,据慢雾区情报,以太坊 AMM 代币兑换协议 Sushi Swap 遭遇攻击,损失约 1.5 万美元。慢雾安全团队第一时间介入分析,并以简讯的形式分享,供大家参考。

Sushi Swap 项目中 Sushi Maker 合约的作用是用于存放 Sushi Swap 中每个交易对产生的手续费。其中手续费会以 SLP (流动性证明) 的形式存放在合约中。Sushi Maker 合约中有一个 convert 函数,用于将从每一个交易对中收集的手续费通过调用各自交易对的 burn 函数获得对应的代币,然后将这些代币转换成 sushi 代币,添加到 Sushi Bar 合约中,为 Sushi Bar 中抵押 sushi 代币的用户增加收益,而此次的问题就出在 Sushi Maker 合约。

1、攻击者选中 Sushi Swap 中的一个交易对,如 USDT/WETH,然后添加流动性获得对应的 SLP (USDT/WETH 流动性证明,以下简称 SLP),使用获得的 SLP 和另外的少量 WETH 创建一个新的 Sushi Swap 交易对,然后得到新代币池的 SLP1 (WETH/SLP(USDT/WETH) 流动性证明,以下简称 SLP1)转入  Sushi Maker 合约中。

浙江省厅刑侦总队徐昱:如果法币交易不可控,监管可能会采取新的行动:7月24日,“2021世界区块链大会·杭州”在杭州未来科技城学术交流中心召开。在“区块链网络安全治理”圆桌讨论中,浙江省厅刑侦总队区块链犯罪课题研究负责人徐昱表示:在比特币和以太坊两条最大的公链上,交易还是可以追踪的,但是我们看到一些专门做匿名的公链,是比较危险的。此外,目前因为中心化交易所KYC等操作,法币交易还是可控的,但是如果当法币交易不可控,我认为监管可能会采取新的行动。[2021/7/25 1:13:50]

2、调用 Sushi Swap 的 convert 函数,传入的 token0 为第一步获得的 SLP,token1 为 WETH。调用 convert 函数后,Sushi Maker 合约会调用 token0 和 token1 构成的代币池的 burn 函数燃烧 SLP1,燃烧掉攻击者在第一步中打入 Sushi Maker 合约中的 SLP1,得到 WETH 和 SLP。

3、 Sushi Maker 合约的 convert 函数紧接着会调用内部的 _toWETH 函数将 burn 获得的代币转换成 WETH,由于在第二步 Sushi Maker 合约通过 burn 获得了 SLP 和 WETH。其中 WETH 无需转换,只需转换 SLP。此时,转换将会通过调用 SLP/WETH 交易对进行转换,也就是攻击者在第一步创建的交易对。由于 Sushi Maker 合约在转换时会将所有的 balanceOf (token0) 转换成 WETH,这里传入的 token0 为 SLP,于是合约将合约中所有的 SLP 通过 SLP / WETH 交易对进行兑换 (兑换的 SLP 包含 USDT/WETH 交易对每次 swap 产生的收益和在第二步合约通过 burn 函数获得的 SLP )。而 SLP / WETH 代币池是攻击者创建的,攻击者只需在初始化的时候添加少量的 WETH,就可以在 Sushi Maker 交易对进行兑换的过程中,用少量的 WETH 换取 Sushi Maker 合约中对应交易对的所有的 SLP。

4、攻击者使用 burn 函数在 SLP/WETH 交易对中燃烧掉自己的 SLP1, 拿到大量的 SLP 和小量的 WETH,并继续对其他流动性池重复该过程,持续获利。

攻击者使用 SLP 和 WETH 创建一个新的代币池,使用新代币池的 SLP1 在 Sushi Maker 中进行 convert,使用少量的 SLP 将 Sushi Maker 合约中的所有 SLP 转到自己创建的代币池中,即将对应交易对一段时间内的所有手续费收入囊中。并对其他交易对重复这个过程,持续获利。

By :  yudan@慢雾安全团队

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

欧易交易所

Uniswap独家视频 | 详解继UNI之后全网撒钱的Mirror Protocol

本期由金色财经和Bitouq联合推出。每周三,周五固定更新。周末不定时更新。 2020 年 12 月 3 日,Terra 背后的公司 Terraform Labs 首席执行官 Do Kwon 在 twitter 中说道:“我们有动力为全球散户投资者提供一种更轻松地参与美国股票市场的方式。

AVAX12.5午间行情:跌势健康 抄底不急

灰度再次增持了7000多个比特币,但是上行到19500美金上方后,还是没有兜住卖单的抛售,最终跌破了19000美金。当前来看,价格跌破了五日线,在十日线附近出现短暂支撑,OBV与价格形成了呼应下跌的非常顺利,阻力不大,跌的非常健康,整体来看,回调还会持续,想抄底的可以再等等不急。

XMREIP-1559会造成以太坊分叉吗?

译者注:EIP 1559作为一个费用改进提案已在以太坊社区内引起了巨大争议,像以太坊联合创始人Vitalik等人支持在以太坊中尽快引入EIP 1559,而像矿工社区则呈现出很强烈的反对声音,例如阿剑最近撰文认为,EIP-1559 只是徒劳,毫无益处。

以太坊交易觅新 | 欧美疫情告急 恒星链上的OXIO或将崛起

《觅新》是金色财经推出的一档区块链项目观察类项目,覆盖行业各领域项目发展情况,具体设计到项目概况、技术进展、募资情况等,力图为您呈现一线重点、热门新潮的项目合辑。 新冠肺炎的爆发及流行让人们清楚地认识到,现在的实际比以往任何时候都更加需要数字化。对许多人来说,手机是进入互联网的主要渠道。

[0:15ms0-0:640ms