广告

xWin Finance被薅羊毛事件简析

BSC链上“闪电贷攻击”再袭 xWin Finance被薅羊毛事件简析

事件概览

北京时间6月25日,链必安-区块链安全态势感知平台(Beosin-Eagle Eye)舆情监测显示,基于币安智能链(BSC)的链上DeFi协议xWin Finance遭到“闪电贷攻击”。据统计,xWin Finance代币(XWIN)24小时跌幅达近90%

成都链安·安全团队第一时间介入分析,针对xWin Finance被黑事件启动安全应急响应。经由分析,xWin Finance被黑事件颇具“代表性”“典型性”,有必要针对攻击流程进行披露,以起警示作用。攻击者通过“闪电贷”套出原始资金,并重复攻击步骤,最终完成获利,成功“薅羊毛”。


事件分析

首先,攻击者利用“推荐人将获得奖励”的特殊机制,利用“闪电贷”多次添加和移除流动性,从而获得了巨量奖励,以进行获利。

下图是攻击流程的一个循环:

1. 攻击者首先利用闪电贷借来的巨量BNB并调用Subscribe,从而获得了LP以及多余的XWIN(将向推荐人发放XWIN奖励);

2. 攻击者移除流动性,并兑换多余的XWIN进行回本;

3. 反复上述操作,不断积累奖励的XWIN;

4. 最终,攻击者取出积累的XWIN奖励,全部兑换成BNB,离场。

事件复盘

看到这里,不难发现,此次xWin Finance被黑事件攻击手法并不复杂;与其说此次事件是一次“黑客攻击”,其实更像是一次“黑客薅羊毛”

攻击者利用了xWin Finance的“奖励机制”,不断添加移除流动性,进而获取奖励。在正常情况下,由于用户的添加量不大,因此获取的收益可能会很小,甚至不足以支付手续费;但在巨量资金面前,奖励就会变得异常高了。

因此,成都链安·安全团队建议,项目方在日常的安全防护工作之中,除了要搭建起一整套健全的防范机制和风控系统以外,也应当注意核查项目自身的推广手段和奖励机制是否会存在一定漏洞,以防攻击者借机开展攻击,造成巨额损失

24小时热点

比特币触及7.3万美元后回到6.1万美元,历经大起大落

比特币触及7.3万美元后回到6.1万美元,历经大起大落 ...

404

波场区块链浏览器

链圈百科:欧易web3钱包是什么?

欧易web3钱包(Erc20 web3 Wallet)是一种 ...

139944

Gemini 交易所

区块链的六大层级结构

一、技术层 技术层是区块链的最底层,是最重要的核心技术 ...

149508

网易星球

重拳打击上市公司财务造假 案件呈四大特点

证监会4月24日消息,2019年以来,证监会严厉打击上市公司 ...

29787

虎符

一个人进了传销的征兆

一、莫名其妙地拜访老朋友 有的人突然起来变得很说不出话来, ...

57923

Solanat

辛国斌出席“创客中国”中小企业创新创业大赛全国总决赛

2020年10月15日,由工业和信息化部、财政部共同主办的2 ...

13868

CryptoQuant

01-27发布:区块链网评分降幅日榜

01-27发布:区块链网评分降幅日榜 第一名:BT ...

3424

区块链财经

比特币的下一次牛市将在何时到来?

比特币的价格在2021年爆发,4月突破60,000美元,11 ...

20373

红洞数藏

前五月轻工业累计营收近7万亿

本报北京7月9日电 (记者韩鑫)近日,中国轻工业联合会公布 ...

16012

EOSPark

11-9发布:区块链网评分降幅日榜

11-9发布:区块链网评分降幅日榜 第一名:PRA ...

8057

白话区块链
广告

热点专题

专门忽悠企业家的中国十大骗子大师

区块链网创立于2015年初,为国内第一批有资质的区块链媒体, ...

2737144

希壤

2023年打假总结:Pi Network项目的传销性质Pi币

曾经,号称“走路就能赚钱”拥有大量用户和广泛影响的国内APP ...

2416605

文昌链

国内460种传销币套路和骗子币名单大曝光

打着区块链旗号,以聚集性传销、网络传销为手段,以每枚3元的价 ...

2081479

Coin Metrics

原力元宇宙佛萨奇骗局

原力元宇宙佛萨奇骗局是一种不可思议的幻想计划,它由一群英勇可 ...

1787234

聚币网

诈骗披露:成功学周文强

又一个“成功学”大师周文强翻车 你想一夜暴富吗?你想年薪百 ...

1429765

Lazy Lions

中国十大骗局之pi network(π币、pi币、派币、兀币)

中国十大骗局之pi network(π币、pi币、派币、兀币 ...

1309127

Gemini 交易所

柴犬币SHIB来了

因其可爱形象和马斯克代言,近段时间最耀眼的加密货币非狗狗币莫 ...

1264421

Luart

非常硬核的LP流动性挖矿的核算

MDX不同挖矿方法的真实收益率 如何挖取高APY?2021年 ...

1152358

RMRK

链圈打诈:3000名解放军去缅甸真的假的?

3000名解放军去缅甸这个是假新闻,出兵这是个大问题,如果我 ...

1150578

a16z

什么是去中心化交易所(DEX)?

去中心化交易所是一个基于区块链的交易所,它不将用户资金和个人 ...

1140251

bitFlyer交易所