JulSwap闪电贷攻击分析及事件后续_BNB:JULB

事件起因

2021年5月28日,有消息称BSC链上DEX协议、自动化的流动性协议的JulSwap遭到闪电贷攻击,知道创宇区块链安全实验室第一时间展开分析并将攻击结果简讯分享给大家,供参考研究。

事件分析

攻击者交易:https://bscscan.com/tx/0x1751268e620767ff117c5c280e9214389b7c1961c42e77fc704fd88e22f4f77a攻击合约地址:0x7c591aab9429af81287951872595a17d5837ce03

Terra链上DeFi锁仓量突破230亿美元,创历史新高:金色财经报道,据DefiLlama数据显示,当前Terra链上DeFi锁仓量突破230亿美元,为234.6亿美元,创历史新高,在公链中排名第2位仅次于以太坊。

目前,Terra链上DeFi锁仓量排名前5的分别为:Anchor(115.6亿美元)、Lido(78.7亿美元)、Astroport(12.6亿美元)、Stader(7.5亿美元)、Terraswap(6.9亿美元)。[2022/3/2 13:32:05]

Alameda Research成为DeFi Land投资者和合作伙伴:6月29日消息,Solanal链上去中心化农场模拟网络游戏DeFi Land宣布Alameda Research成为DeFi Land投资者和合作伙伴。[2021/6/29 0:14:52]

1.通过交易记录可以看出攻击者通过闪电贷借到70000个JULB代币,然后调用JULB-WBNB的交易对进行兑换得到1400个BNB,这时攻击合约中就有了1400个WBNB。2.随后攻击合约调用JulProtocolV2合约的addBNB函数进行抵押挖矿。该函数的功能就是通过转入WBNB,合约会计算出相应需要多少JULB代币进行添加流动性挖矿,随后会记录转入的WBNB的数量用于抵押挖矿,函数代码如下所示。

Voyager首席执行官:随着DeFi交易激增,公司收入增长加快了8倍:金色财经报道,数字资产经纪公司Voyager的首席执行官Steve Ehrlich表示,随着DeFi交易激增,该公司本季度收入增加比过去12个月的平均增速加快了8倍。Ehrlich表示,在截至9月30日的第一财季,该公司有望实现约200万美元的营收。相比之下,在截至6月份的财年中,该公司的销售额为110万美元。[2020/9/26]

3.由于闪电贷兑换了WBNB,所以JulProtocolV2合约错误的计算出了14.4w个JULB代币能与515个WBNB去交易对中添加流动性,并把lp代币转入了JulProtocolV2合约。此时攻击合约还剩下885个WBNB。4.攻击者再用剩下的WBNB兑换为JULB,由于pair中添加了大量的JULB代币的流动性,所以在兑换时只需要363个WBNB就可以兑换出7w个JULB代币用于还贷,合约还剩下885-363=522个WBNB,最后把这些WBNB转入钱包地址,攻击者就完成了一次闪电贷套利。

事件后续

JULBSWAP的CEO在twitter中发推文称此次事件由于闪电贷造成的兑换套利,官方将在后续更换新的版本并尝试开始回购JULB代币用于补偿用户。后续事件如果有新进展,实验室将会持续跟进,同时我们提醒各大项目方在defi项目中一定要做好代码审计测试,特别是在一些原有功能需求的更改上一定要做好数据测试和安全控制。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:15ms0-3:321ms