挂机的kaii

挂机的kaii

tg_channel

【202311】Defihacks的分析和总结-更新中

项目漏洞原因漏洞发生在DefiLlama 是否收录黑客收益GAS 来源资金去向
unibot❗️ sink 未限制访问权限,未开源的代码,需要逆向交易👌640k USDFixedFloattornado.cash
Astridsink  withdraw 参数未严格验证提款👌4w USD (20% 奖金)EXch未动
Maestrosink fallback(未限制访问权限调用👌,不能找到合约280 ETHrailgunrailgun
OpenLeveragesink initialize (未限制访问权限,未开源的代码初始化👌8K USDtornado.cashtornado.cash
OpenDAO-kTAF❗️sink 价格依赖当前状态借贷👌,不能找到合约8k USDkucoin未动
MicDao❗️ sink 价格操纵交换不能13k USDFixedFloat钱包
Beluga❗️ sink 价格操纵交换👌175k USD跨链桥钱包
WiseLending❗️ sink 费率操纵,通过当前捐赠资金总数的精度差捐赠👌260k USDtornado.cash未动
Platypus❗️ 价格操纵交换👌2m USD跨链桥多签地址,也许是交易所
BHsink upgrade 未限制访问权限更新不能1.2m USDtornado.cashtornado.cash
pSeudoEth❗️ 价格操纵交换不能3k USDOrbiter Finance钱包
StarsArena❗️sink SellShares 函数重入交换👌3m USD跨跨链桥链桥多个钱包
DePayRoutersink route 函数未授权访问配置路由不能827 USD钱包钱包
FireBirdPair🤔 sink 滑点保护不正确交换👌8k USD钱包钱包
DexRouter❗️sink (未限制访问权限 update  未限制访问权限更新不能20 BNBtornado.cashtornado.cash
babydoge2🤔 通缩?滑点?交换👌441 BNBtornado.cashtornado.cash
babydoge🤔 sink, 通缩代币 + 0 费率特权,能操纵市场?交换👌237 BNBFixedFloatFixedFloat
XSDWETHpoolswapXSDForETH 函数重入,需要分析通缩带来的影响交换不能56 BNB钱包tornado.cash
Kub_SplitsetPair 参数没有校验,虚假交易超额奖励交易不能22k BUSD钱包钱包
CEXISWAP❗️sink 未限制 init 的访问,需要逆向初始化不能30k USDTrailgunrailgun
uniclyNFT存款函数触发 onercERC1155Received 然后重入取款👌0.4 ETHFixedFloat钱包

注:

[1] “❗️” 表示一种通用化的攻击手法。部分核心手法: (1 基于逆向发现的未授权访问特权函数。(2 基于通缩类代币的滑点损失获利。(3 基于 flashloan 的价格操纵。

[2] “🤔 ” 表示总结的原因是通过推测得出,未经证实。

加载中...
此文章数据所有权由区块链加密技术和智能合约保障仅归创作者所有。