• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 defi

Onyx Protocol 駭客賺太多!竟給三名「加密乞丐」打賞23.9枚ETH

DaFi Weaver by DaFi Weaver
2023-11-03
in defi, 犯罪
A A
Onyx Protocol 駭客賺太多!竟給三名「加密乞丐」打賞23.9枚ETH
589
SHARES
分享至Facebook分享至Twitter

Onyx Protocol 昨日因安全漏洞—四捨五入問題(rounding issue)遭受攻擊,造成超過 1,160 枚 ETH(相當於 210 萬美元)的資金損失。團隊表示立即封鎖了該漏洞,並確認了未影響到與 XCN 代幣相關的鏈上資產,最新消息公布其正在制定補償計畫,將提案動用 Onyx DAO 價值 4000 萬美元的 XCN 代幣資金池,以保障受駭客攻擊影響的用戶獲得相應的賠償。值得一提的是,經鏈上數據分析發現,攻擊者向三名「乞討者」送出了共 23.9 枚 ETH。
(背景補充:今年最大竊案!Euler奇蹟收回2億鎂,19歲駭客的魔鬼與天使 )

本文目錄

  • 駭客攻擊手法
  • 團隊表示安全無虞與補償計畫
  • 送「乞討者」23.9 枚 ETH

 

去中心化借貸協議 Onyx Protocol 昨(1)日遭受攻擊,被竊取 1164.5 枚 ETH,等值約 210 萬美元。根據區塊鏈安全公司 PeckShield 調查指出,這次的攻擊利用的是一個已知的漏洞,即四捨五入問題(rounding issue)。

駭客攻擊手法

「四捨五入問題」指的是在區塊鏈借貸協議的實作中,由於固定位數限制,可能會導致資產計算上的小數點後的數值在某些操作中被不恰當地四捨五入,這可能會在計算利息或者交易分割時造成微小的資金損失或增益。在複雜的金融交易中,這種看似微不足道的問題將會被累積起來造成重大影響,如同這次 Onyx Protocol 損失的 210 萬美元。

The @OnyxProtocol hack leads to ~$2.1M loss by exploiting a known rounding issue behind the popular CompoundV2 fork.

Basically, the exploited oPEPE market was deployed 5 days ago without any liquidity. This empty market was abused with donation to borrow funds from other… https://t.co/ijkXbOyYr2 pic.twitter.com/fbHdZhTz0E

— PeckShield Inc. (@peckshield) November 1, 2023

具體來說,駭客攻擊的方式如下:

  1. 首先,oPEPE 市場(這是一個代幣市場)在沒有任何流動性(即沒有資金或其他資產支持交易)的情況下被部署了。
  2. 在這個空的市場中,駭客透過捐贈資金的方式,使得 oPEPE 市場得以在其他有流動性的市場上借款。
  3. 駭客然後利用已知的四捨五入問題,從這個市場贖回了捐贈的資金。

簡而言之,這次攻擊利用了一個故意留空的市場,透過捐贈資金創造了借款的假象,並透過四捨五入的漏洞來盜取更多的資金。

團隊表示安全無虞與補償計畫

攻擊發生後,Onyx 協議團隊表示他們已經掌握了事態發展,立即封鎖了該漏洞,並確認了這次的漏洞並未影響到 XCN 代幣及其合約、XCN 的質押池,以及 Uniswap 上的交易池,這些部分都是安全的。

最新進展公布了 Onyx 協議團隊正在制定補償計畫,他們將提案動用 Onyx DAO 價值 4000 萬美元的 XCN 代幣資金池,從該資金池中出售 XCN 代幣,用於直接賠償受駭客攻擊影響的用戶。

The @OnyxProtocol experienced an exploit: https://t.co/4feaaEipfF. Fund loss is 1,163.53 ETH ~$2.1mln.
We are aware of the situation, closed the vulnerability, and working on the consequences with our partners.

— Alex Onyx (@al_onyxprotocol) November 1, 2023

送「乞討者」23.9 枚 ETH

經可視化金流分析平台 MetaSleuth 追蹤駭客地址發現,攻擊者隨後將資金轉移至另一個地址(開頭 0x4c),並將大部分的資金轉移到混幣協議 Tornado Cash,為了隱藏其資金流向。

Source:可視化金流分析平台 MetaSleuth

值得注意的是,約剩餘 23.9 枚 ETH 攻擊者分發至 3 個地址:

  • 地址開頭 0xae 用戶得到 6.5 枚 ETH
  • 地址開頭 0xae 用戶得到 13 枚 ETH
  • 地址開頭 0xae 用戶得到 4.4 枚 ETH

經鏈上紀錄分析發現,這三位用戶均向攻擊者發出請求,希望獲得一些以太幣,形同在鏈上用文字乞討的加密乞丐。而在收到以太幣後,他們對攻擊者表示了深深的感激之情,具體的用戶與攻擊者之間的鏈上互動如下所示:

0xae 與攻擊者對話紀錄。Source:Etherscan
0x1b(域名 needcomeback.eth)與攻擊者對話紀錄。Source:Etherscan

雖然向攻擊者發送資金請求是過去也曾發生的事情,不過也因為鏈上記錄公開透明,若用戶真實身分被追蹤到,也不排除 Onyx 團隊會追究責任並要求歸還資金。

延伸閱讀:史上最大!Poly Network「遭駭6億美元」波及以太 幣安…群眾卻教駭客洗錢換打賞?

📍相關報導📍

史上最大!Poly Network「遭駭6億美元」波及以太 幣安…群眾卻教駭客洗錢換打賞?

絲路5萬枚BTC竊案》駭客奢侈爽十年,家遭小偷報警意外遭捕、33億鎂比特幣全沒收

Friend.tech雪崩版》Stars Arena成功追回90%資金、駭客歸還 239,493 AVAX

 

Tags: DefiOnyx Protocol乞丐借貸協議遭駭駭客


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData
  • 登入

動區動趨 BlockTempo © All Rights Reserved.