零时科技 || Zenterest 攻击事件分析

币界网Опубликовано 2024-08-22Обновлено 2024-08-22

币界网报道:

AZvLVBueS8dPHk3YIbziS3gpLnKyfry9IYBrqrSW.jpeg

背景介绍

近期,我们监控到一起针对 Ethereum 的链上攻击事件,https://etherscan.io/tx/0xfe8bc757d87e97a5471378c90d390df47e1b29bb9fca918b94acd8ecfaadc598

被攻击的项目为 Mantra DAO 的 DeFi 项目 Zenterest

该项目是一个 Compound Fork 的项目,提供借贷等功能,不过该项目已经关闭。

图片

攻击及事件分析

首先,攻击者利用 Uniswap V3 通过 flash ,借入了 85.0085 WHITE 

图片

随后,攻击者将自己的2 000 MPH 转给了Zenterest,并 mint 了 751,165,762,743 / 1e18zenMPH ,即 MPH Token 的 underlying Token (价值 21200 MPH )。

图片

在 Compound 中, mintTokenAmount 为 mintAmount 除以exchangeRate(为underlying Token的价值) 

图片

exchageRate 的计算方式为

图片

其中, totalCash 为 2,130,237,755,166,997,669,234 ,

totalBorrows 为377,279,871,321,643,951,514,656 ,

totalReserves 为336,296,661,332,642,353,710,274 ,

totalSupply 为 1,527,610,653,739 。

故 exchangeRate 为 28,222,798,550.562313 。

图片

所以, mintToken 为 751,165,762,743 。

图片

图片

接着,攻击者将从 Uniswap 中 flash 闪电贷获得的 85 WHITE Token 转给了 Zenterest。 

图片

这里,攻击者是为了操纵 zenWHITE 的 borrowRate ,否则导致 borrowRate 过高,导致攻击失败。

图片

然后,攻击者利用 cToken 的 borrow 借出 zenWHITE 的所有余额。

图片

漏洞点就出现在 ZenterestPriceFeed 价格预言机上,

图片

我们可以看到 ZenterestPriceFeed 的代码如下:

图片

其价格是通过 updatePrice 和 updatePriceBatch 来更新的。

图片

我们可以看到,此价格预言机中的价格已经570天没有更新,所有价格均已过期,我们找到最近一次更新 MPH Token 价格的交易如下:

图片

最近的更新 MPH Token 价格的交易为:https://etherscan.io/tx/0x8938ec223516e0f09d904ee6187032f2038f3f768d754eb19b4f19450e7d185d

图片

其价格更新参数的数据结构为:

图片

所以,通过 Zenterest Price Oracle 获取的 MPH Token 的价格为 0x35b52f953f951 =944,836,858,607,953 ,而当前实际的价格为 0.4677 USD 。

图片

同时,我们可以看到获取的 WHITE Token 的价格为 66,570,137,662,599,764 ,而当前实际的价格为 4200 USD 。

攻击者投入 23200 MPH ,借贷 89.91 WHITE ,根据 Zenterest Price Oracle 获取的价格计算,

图片

所以,攻击者可以借出 89.91 WHITE ,攻击者归还从 Uniswap 借到的 85 WHITE 和 0.0085 WHITE利息,最终获利 4.9 WHITE ,价值 21000 USD 。 

总结

本次漏洞的成因是项目已经不再使用,但是 cToken 却没有暂停,且价格预言机的价格没有更新,导致标的资产价格失真,攻击者利用失真的价格来通过借贷进行获利,最终导致攻击者用极少的 MPH 掏空了项目方的 WHITE 代币。

Трендовые криптовалюты

Похожее

SecondFi представляет двухнедельный план восстановления после взлома кошелька Cardano на $2,4 миллиона

Бывший кошелек Yoroi, теперь известный как SecondFi (разработан Emurgo), столкнулся с инцидентом безопасности, в результате которого из примерно 374 адресов было изъято ADA на сумму $2.4 миллиона. Уязвимость заключалась в ошибке в программном обеспечении для генерации кошельков, что является более серьезной проблемой, чем фишинг или ошибка пользователя. SecondFi представил двухнедельный план восстановления, направленный на возврат средств пострадавшим пользователям. Четкий процесс возмещения важен для ограничения репутационного ущерба и восстановления доверия, поскольку инциденты на уровне программного обеспечения кошельков подрывают основы самодостойности. Для экосистемы Cardano этот случай подчеркивает, что безопасность на пользовательском уровне (инфраструктура кошельков) так же важна для общего доверия, как и безопасность протокола. Хотя сама сеть Cardano не была скомпрометирована, подобные инциденты влияют на восприятие экосистемы в целом. Успех восстановления будет оцениваться по фактическому возврату средств и прозрачности процесса.

bitcoinist3 мин. назад

SecondFi представляет двухнедельный план восстановления после взлома кошелька Cardano на $2,4 миллиона

bitcoinist3 мин. назад

Настоящий "Черное зеркало": Pumpfun Go — 40 юаней за облизывание туалета, 14 000 долларов за логотип на лбу

Платформа Pumpfun Go, запущенная в июне 2024 года, позволяет анонимно создавать и выполнять задания за вознаграждение в криптовалюте. Хотя изначальная цель — популяризация мем-коинов через безобидные челленджи — платформа быстро стала местом для шокирующих и унизительных заданий. Пользователи предлагают деньги за поедание живых насекомых, облизывание пола в общественном туалете (вознаграждение около 40 юаней) или татуировку логотипа на лбу (14 000 долларов США). Самый высокий невыполненный приз — 70 000 долларов США за самоубийство. Такие задания вызвали широкую критику. Политики, такие как губернатор Нью-Йорка Кэти Хокул, осудили платформу, назвав её антиутопическим кошмаром, усиливающим неравенство. Защитники же утверждают, что платформа даёт отчаявшимся людям возможность заработать, и всё происходит по взаимному согласию. Статья проводит параллели с сериалом «Чёрное зеркало» и фильмом «Поймай волну», подчёркивая, что эксплуатация человеческого страдания ради развлечения — древнее явление, лишь обретшее новые цифровые формы. В финале выражена надежда, что прогресс в области ИИ и рост благосостояния когда-нибудь избавят людей от необходимости продавать своё достоинство ради базового выживания.

marsbit8 мин. назад

Настоящий "Черное зеркало": Pumpfun Go — 40 юаней за облизывание туалета, 14 000 долларов за логотип на лбу

marsbit8 мин. назад

Поддельные сделки, клонированные сайты, 1105 видео — Polymarket попал под надзор CFTC

Согласно сообщениям Bloomberg и CNBC, Комиссия по торговле товарными фьючерсами США (CFTC) проводит широкомасштабное расследование в отношении платформы прогнозных рынков Polymarket. Расследование охватывает разоблаченные видео с поддельными сделками, фальшивые записи о выигрышах, нераскрытые платные рекламные акции и связанную с платформой активность в социальных сетях. Поводом для расследования послужил материал The Wall Street Journal, раскрывающий системную схему мошеннического маркетинга. Polymarket нанимал создателей контента, в основном студентов, для публикации в соцсетях видео, имитирующих реальные успешные сделки, с использованием клонов своего сайта. Было проанализировано 1105 подобных видео с общим количеством просмотров свыше 140 миллионов. Параллельно Национальная ассоциация защиты прав потребителей (NACA) подала в суд на Polymarket, её CEO Шейна Коплана и CMO Мэтью Модаббера. Их обвиняют в агрессивной и обманчивой рекламе, нацеленной на студенческую аудиторию, включая нераскрытые платные публикации у лидеров мнений и продвижение в кампусах. Это первое федеральное расследование против Polymarket с момента её повторного выхода на американский рынок с одобрения CFTC в сентябре 2025 года. Ситуация ставит CFTC в сложное положение, поскольку её председатель Майкл Зелиг является активным сторонником прогнозных рынков, а Polymarket — их флагманским примером. Между тем, платформа также недавно пострадала от хакерской атаки на цепочку поставок, в результате которой было похищено криптоактивов на сумму около $3,1 млн. Для Polymarket это новый виток противостояния с регуляторами после урегулирования с CFTC в 2022 году и последующего разрешения вернуться на рынок США при администрации Трампа.

Foresight News10 мин. назад

Поддельные сделки, клонированные сайты, 1105 видео — Polymarket попал под надзор CFTC

Foresight News10 мин. назад

Реалити-версия «Черного зеркала» Pumpfun Go: 40 рублей за облизывание туалета, 14 000 долларов за логотип на лбу

Новая платформа Pumpfun Go, запущенная создателями мем-токенов Pump.fun, позволяет анонимно предлагать денежные вознаграждения за выполнение различных заданий. За месяц пользователи опубликовали 238 заданий с общей суммой вознаграждений свыше 600 тысяч долларов США. Задания варьируются от безобидных (уборка мусора, забег в костюме) до шокирующих и унизительных. За 5.63 доллара пользователь вылизывал пол в общественном туалете, за 174 доллара — съедал живых насекомых, а за 14 000 долларов — делал татуировку логотипа на лбу. Самые высокие вознаграждения предлагаются за экстремальные действия, такие как восхождение на Эверест для размещения ставки. Также фигурирует предложение в 70 000 долларов за самоубийство. Платформа вызывает острую критику со стороны общественности и политиков, таких как губернатор Нью-Йорка Кэти Хокул, которые обвиняют её в эксплуатации отчаяния и усугублении социального неравенства. Защитники же видят в ней новый способ распределения богатства, дающий нуждающимся шанс быстро заработать. Статья проводит параллели с антиутопическими сериалами вроде «Чёрного зеркала» и фильмом «Игра на выживание», подчёркивая, что тяга к зрелищности за счёт чужих страданий и унижений остаётся константой человеческой истории — от древнеримских гладиаторов до современных реалити-шоу. Автор задаётся вопросом о моральных границах в эпоху технологий и выражает надежду, что развитие ИИ и рост общего благосостояния в будущем позволят людям жить достойно, не прибегая к унизительным способам заработка.

Odaily星球日报16 мин. назад

Реалити-версия «Черного зеркала» Pumpfun Go: 40 рублей за облизывание туалета, 14 000 долларов за логотип на лбу

Odaily星球日报16 мин. назад

Мем-токен ANSEM на Solana вырос с $4 млн до $97 млн в разгар ажиотажа

Криптовалютный токен ANSEM на блокчейне Solana стал центром очередного мем-коин ажиотажа, показав стремительный рост с примерно 4 миллионов долларов до более чем 97 миллионов долларов рыночной капитализации примерно за 11 дней с момента появления. Этот взлетный рост демонстрирует, насколько быстро может двигаться ликвидность вокруг мем-коинов на Solana, чему способствуют высокая скорость и низкая стоимость транзакций в сети. Такая среда позволяет новым токенам быстро запускаться и привлекать спекулятивный капитал. Однако авторы статьи предупреждают, что подобная скорость — палка о двух концах: столь же стремительно может произойти и обвал, когда ликвидность уйдет в другие активы. Ключевой вывод для инвесторов заключается в том, что за впечатляющими заголовками о росте необходимо анализировать структуру рынка. Важными вопросами остаются концентрация предложения токенов, глубина ликвидности, распределение средств по крупным кошелькам и то, насколько движение цены обеспечено реальным интересом, а не манипуляциями с небольшим объемом свободно обращающихся токенов. Гонка за подобными вертикальными ростами без понимания этих факторов может быть сопряжена с высокими рисками. История ANSEM подтверждает, что спекулятивный интерес к мем-коинам в экосистеме Solana остается высоким даже на фоне общей слабости крипторынка, но также служит предупреждением об их крайней волатильности.

bitcoinist28 мин. назад

Мем-токен ANSEM на Solana вырос с $4 млн до $97 млн в разгар ажиотажа

bitcoinist28 мин. назад

Торговля

Спот

Популярные статьи

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Manyu - это мемтокен на Ethereum, который приносит децентрализованную культурную и развлекательную ценность через вирусное влияние в соцсетях и вовлечённость сообщества.

2.0k просмотров всегоОпубликовано 2025.11.27Обновлено 2025.11.27

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Ordinals/Runes по-прежнему стимулируют доходы от комиссий за блоки и активность разработчиков, рассматриваются как отправная точка «нативной эмиссии активов» в сети.

1.5k просмотров всегоОпубликовано 2026.04.29Обновлено 2026.04.29

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ETH (ETH) представлены ниже.

活动图片