Bitget App
交易“智”变
行情交易合约跟单BOT理财Web3
零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析

零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析

零时科技零时科技2023/10/30 12:24
作者:零时科技

事件背景


零时科技区块链安全情报平台监控到消息,北京时间 2023 年 2 月 2 日,polygon 链上去中心化借贷协议 BONQ 受到黑客攻击,攻击者获得了 1.13 亿个 WALTB 和 9865 万个 BEUR,攻击者地址为 0xcAcf2D28B2A5309e099f0C6e8C60Ec3dDf656642,攻击者将部分 BEUR 售出获得 USDC 通过跨链转移至 ETH 链。零时科技安全团队及时对此安全事件进行分析。


漏洞及核心


TellorFlex 中可通过调用 submitValue 函数进行更改代币价格,当用户质押的 TRB 代币大于 stakeAmount 时可获得修改代币价格权限。


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 0


stakeAmount 初始值在构造函数中传入,后续可通过调用 updateStakeAmount 修改,从链上信息可知,updateStakeAmount 函数未被调用,因此攻击者可通过质押初始值获得修改代币价格,从攻击交易中可得值为 10TRB。

零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 1


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 2


攻击者调用 BONQ 合约中的 createTrove 函数创建 trove 合约,trove 合

约中抵押价格计算方法是预言机中抵押品 Token 价格除以借款数量。


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 3


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 4


此合约中使用的预言机为 TellorFlex 合约,此前攻击者已经将 ALBT 代币价格修改到相当高,因此攻击者可以使用较小的 WALBT 借出大量 BEUR。


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 5


从攻击交易中可以看出,攻击者使用 0.1WALBT 借出 1 亿个 BEUR.


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 6


资金来源及流向


资金来源


此地址初始资金在 ETH 链上由 Tornado.Cash 混币平台转入


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 7


资金流向


1. 攻击者将部分 BEUR 兑换为 534,535 USDC,通过跨链转移至 ETH 链,之后兑换为 DAI,目前资金暂无进一步移动


零时科技 || 损失 8800 万美元,加密协议 BonqDAO 被攻击事件分析 image 8


2. 攻击者目前共抛售 1600 万 ALBT,获得约 785ETH,目前资金仍存在 ETH 链上攻击者地址中。


总结及建议


本次攻击由于 TellorFlex 预言机报价修改时所需要的抵押物价值较小,且 BONQ 借贷合约中抵押物借贷数量只与 TellorFlex 预言机价格有关,因此攻击者可以使用较低的成本修改预言机报价后进行抵押借贷获得相当可观的利润。


♦安全建议


建议项目方增加多种喂价机制,避免预言机受到控制时由于单一喂价遭受损失。


建议项目方上线前进行多次审计,避免出现审计步骤缺失

0

免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。

PoolX:锁仓获得新代币空投
不要错过热门新币,且APR 高达 10%+
立即参与!

你也可能喜欢

比特币的下降:它如何与过去的市场更正相抵触

随着ETF流出激增和宏压力安装,比特币的下降到80,000美元以下。但是,当前的倾角如何与过去相抵触呢?

币界网2025/02/28 08:17

Solana的数量储罐增长了99% - 为什么强劲的积累现在至关重要

索拉纳仍然是受到最严重的资产之一,目前还没有明显的逆转迹象。

币界网2025/02/28 07:42

专访a16z创始人Chris Dixon:人工智能与加密技术的交汇

本期节目聚焦人工智能(AI)与加密技术(Crypto)的交融,我们邀请到了A16Z Crypto的创始人兼管理合伙人克里斯·迪克森(Chris Dixon)以及A16Z成长基金的合伙人戴维·乔治(David George)。他们将深入探讨互联网经济模式的缺陷、创作者的新机遇、大型平台变迁的深远影响等话题。

PANews2025/02/28 07:00