是谁掏空了Nowswap?

  • 9月15日,以太坊去中心化交易所Nowswap遭遇闪电贷攻击,攻击者利用交易对合约中的K值验证漏洞,通过60次精准操作掏空流动性池,导致资金池规模从106.9万美元骤降至24美元,获利超100万美元(53.6万USDT及158 WETH)。

  • 攻击手法:攻击者利用兑换漏洞获得多倍资产,并通过1inch将赃款兑换为ETH后转入匿名平台TornadoCash洗钱,整个过程中社区未及时响应。

  • 可疑迹象:攻击计算精确性、项目低热度(仅支持ETH-USDT交易对)、代码未开源等特征引发内部作案猜测,凸显DeFi领域潜在的内控风险与匿名滥用问题。

  • 安全警示:PeckShield提醒用户警惕低热度项目,强调DYOR(自主研究)的重要性,反映DeFi高速发展下安全与贪婪的博弈现状。

总结

9月15日,PeckShield「派盾」预警显示,以太坊上的去中心化交易所 Nowswap 遭到闪电贷攻击,攻击者掏空了 Nowswap 的流动资金池。

Nowswap 的流动资金池规模从 1,069,197 美元缩至 24.15 美元,据悉 Nowswap 仅提供 ETH-USDT 交易对。攻击者获利 53.6万 USDT 和 158 WETH,合计 100 多万美元。

PeckShield「派盾」分析发现,攻击者利用 Nowswap USDT/WETH 交易对合约中的 K 值验证漏洞,进行多次兑换,每次兑换获得正常应得兑出资产的多倍,直至将交易对池子中的资产薅光。

攻击者将所获 53.6万 USDT 通过去中心化交易所 1inch 兑换为 ETH,并转入去中心化隐私服务器 TornadoCash 进行进一步清洗。

整个攻击到转入 TornadoCash 洗白,再到攻击被发现的几小时内,社区没有一点响应。

这是一场精心策划的内部作案还是一次偶然的攻击?种种迹象令人生疑。

1. 攻击者共进行 60 次操作,每次操作都包含精准的债务计算,这需要研究团队花费一定的时间才能做到恰好掏空整个池子;

2. 项目热度过于低,一般很难令人注意到,且仅支持「有价的」ETH-USDT 交易对;

3. 项目代码未开源。

在 DeFi 资产规模快速增长至逾 1,700 万美元以后,开发人员陷入了激烈的竞争,贪婪也开始与日俱增,老鼠仓、内部作恶、内外勾结…….台面下的交易还能在匿名斗篷下维持多长时间?

DYOR

PeckShield「派盾」提示,随着 DeFi 的热度愈发增长,用户在投资时不要盲目跟风,一定要做到 Do your own research,最好不要碰热度过于低、社区过于小的项目。

阅读原文

分享至:

作者:PeckShield

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:PeckShield如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
推荐阅读
2021-09-16 03:38
2021-09-16 03:33
2021-09-16 03:23
2021-09-16 03:17
2021-09-16 03:16
2021-09-16 02:48

热门文章

行业要闻
市场热点
精选读物

精选专题

App内阅读