Ancilia:ParaSpace攻击事件根本问题在于0xddde3合约的函数scaledBalanceOf()
2023-03-17 08:40
Odaily星球日报讯 Web3网络安全公司Ancilia表示,NFT借贷协议ParaSpace被攻击的根本原因发生在合约0xddde38696fbe5d11497d72d8801f651642d62353的函数scaledBalanceOf()上,该函数用于通过supply()函数计算用户的抵押品。然而,通过在函数getPooledApeByShares()中操纵APE代币的数量可以使scaledBalanceOf()返回一个大额值。用户可以拥有大量抵押品,并使用它来借更多的资产。
具体来说,黑客从Lido.fi闪贷47,111.35枚WSTETH,创建新合约后以约6000枚WSTETH为抵押借入184万枚ParaSpace Compound APE,之后将184万枚APE转入原始攻击合约0xc181,0xc181合约调用184万枚APE来铸造184万枚衍生代币cAPE。该步骤重复8次,直到cAPE被耗尽。黑客花费1334枚ETH换出491,166枚APE,调用withdraw(1.84M)获得额外的184万枚APE,目前持有约230万枚APE。在ParaSpace compound协议中,黑客将调用scaledBalanceOf()在借出资产前检查用户的抵押品。然而,由于价格操纵漏洞,黑客借到了更多的钱。
目前,Ancilia正在等待ParaSpace团队对该技术分析的回应。
具体来说,黑客从Lido.fi闪贷47,111.35枚WSTETH,创建新合约后以约6000枚WSTETH为抵押借入184万枚ParaSpace Compound APE,之后将184万枚APE转入原始攻击合约0xc181,0xc181合约调用184万枚APE来铸造184万枚衍生代币cAPE。该步骤重复8次,直到cAPE被耗尽。黑客花费1334枚ETH换出491,166枚APE,调用withdraw(1.84M)获得额外的184万枚APE,目前持有约230万枚APE。在ParaSpace compound协议中,黑客将调用scaledBalanceOf()在借出资产前检查用户的抵押品。然而,由于价格操纵漏洞,黑客借到了更多的钱。
目前,Ancilia正在等待ParaSpace团队对该技术分析的回应。
2025-10-16 22:40
CME计划推出体育赛事及经济指标合约,与Kalshi竞争
2025-10-16 22:39
Visa:稳定币或重塑全球40万亿美元信贷市场
2025-10-16 22:38
Cantor Fitzgerald正推动Tether向投资者募集约150亿美元
2025-10-16 22:37
市场加码对美联储今年降息三次的押注
2025-10-16 22:36
伦敦警方破获130万美元加密诈骗案,五名男子被捕
2025-10-16 22:34
特朗普白宫晚宴吸引加密高管捐款,Gemini、Ripple、Coinbase等公司出席
2025-10-16 22:40
CME计划推出体育赛事及经济指标合约,与Kalshi竞争
2025-10-16 22:33
嘉信理财计划于2026年推出现货比特币及加密货币交易服务
2025-10-16 16:38
交易员已完全定价美联储将在2025年底前再降息两次
2025-10-16 16:24
过去1小时全网爆仓超2亿美元,主爆多单
2025-10-16 16:23
BTC跌破108000 USDT,24H跌幅2.65%
2025-10-16 16:22
纽约期金站上4300美元,现货白银续创历史新高
下载Odaily星球日报app
让一部分人先读懂 Web3.0
