BonqDAO攻击复盘:价格操纵&PoC复现

BonqDAO 遭遇价格操纵攻击事件复盘

这几天,加密货币圈子里发生了一件让人唏嘘的事情:BonqDAO 协议在 Polygon 链上遭受了价格操纵攻击,损失惨重,价值高达数百万。作为一名区块链安全爱好者,我第一时间关注了这起事件,并仔细研究了相关的技术细节。今天,就和大家聊聊这起攻击事件的来龙去脉,以及我们能从中吸取的教训。

事件回顾

根据链上监控显示,攻击发生在 2023 年 2 月 1 日,攻击者通过价格操纵,窃取了大量的 WALBT 和 BEUR 代币,总价值高达 8800 万美元。

攻击者地址:0xcAcf2D28B2A5309e099f0C6e8C60Ec3dDf656642

攻击者合约:0xED596991ac5F1Aa1858Da66c67f7CFA76e54B5f1

攻击交易:0x31957ecc43774d19f54d9968e95c69c882468b46860f921668f2c55fadd51b19;0xa02d0c3d16d6ee0e0b6a42c3cc91997c2b40c87d777136dedebe8ee0f47f32b1

攻击分析

攻击者非常狡猾,在发动攻击前,先进行了小额测试,确认提币功能正常。随后,向攻击合约转入少量的 TRB 和 WALBT,为后续攻击做准备。

攻击的核心在于操纵了 TellorFlex 合约的价格。攻击者通过质押存款,获得了更新价格的权限,并将价格修改为一个极高的数值。这样一来,当攻击者调用 borrow 方法借款时,由于获取的价格被篡改,导致其可以成功借出大量资金。

关键问题在于 TellorFlex 合约的 submitValue 函数,该函数允许用户提交价格,只要用户质押了资产。攻击者通过抵押少量的 TRB,获得了报价的权限,并利用该权限篡改了价格。

漏洞核心

漏洞的核心在于 TellorFlex 合约的设计缺陷,它允许用户通过质押来获得报价权限,而没有对报价的合理性进行有效的验证。这使得攻击者可以利用该漏洞,篡改价格,从而进行价格操纵攻击。

攻击复现

攻击者通过抵押少量 TRB,获得了 12 小时报价一次的机会,并通过 TellorFlex.submitValue 函数进行了报价,将价格修改为一个极高的数值。

总结与启示

这起 BonqDAO 攻击事件给我们敲响了警钟。在区块链世界里,安全无小事,任何一个微小的漏洞,都可能导致巨大的损失。

严格把控代币价格: 项目方需要对代币价格进行严格把控,确保价格的合理性和准确性。

多种喂价机制: 当使用多种喂价机制时,需要考虑价格计算的合理程度,以及喂价是否存在被控制的风险。

安全审计: 合约上线前,需要进行多家安全审计,保障合约风险尽可能被消除在链下。

作为区块链安全从业者,我们将继续努力,为 Web3 生态安全保驾护航。

EXP 源码链接:https://github.com/numencyber/SmartContractHack_PoC/blob/main/BonqDAO_exp.sol

(文章内容来源于网络信息,不构成任何投资建议,请谨慎参考。)

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
标签:
上一篇2025-08-15

相关推荐

  • 莱特帀手机钱包-莱特币手机钱包

    【莱特帀手机钱包】——您的虚拟货币安全助手随着数字货币的兴起,莱特帀作为一种备受关注的加密货币,越来越受到投资者的青睐,为了方便用户安全、便捷地管理莱特帀资

    2025-08-15 19:06:38
    2019
  • ttm数字货币币钱包-ttt数字货币

    TTM数字货币币钱包——您的虚拟货币钱包助手随着数字货币的普及,越来越多的人开始关注并投资数字货币,数字货币的安全存储问题成为了投资者们面临的一大挑战,为了解

    2025-08-15 19:06:38
    2013
  • 货币钱包转账违法吗

    虚拟货币钱包助手:揭秘钱包转账的合法性与风险尊敬的用户,您好!作为虚拟货币钱包助手,今天我们来探讨一下关于虚拟货币钱包转账的合法性与风险问题,什么是虚拟货币钱包

    2025-08-15 19:06:38
    2004
  • 派币今天价值多少钱(派币今日价值报告)

    派币今天价值多少钱(派币今日价值报告)如果你是一名投资者,特别是加密货币投资者,那么你可能会对派币的表现感兴趣。究竟,在今天的市场上,你的派币价值是多少呢?让我们

    2025-08-15 19:06:38
    2003
  • usdt钱包官方下载(高级版本V6.4.24)_USDT钱包是什么?

    USDT钱包是一款基于区块链技术的数字货币钱包,主要应用于泰达币(USDT)的存储、转账和交易,泰达币作为一种稳定币,其价值与美元挂钩,1 USDT兑换1美元,因此在数字货币市场

    2025-08-15 19:06:38
    2003
  • 虚拟币前十名的各币价格

    在数字货币的世界里,各种虚拟币的价格波动总是牵动着投资者的心,下面,我将为您详细介绍当前市值排名前十的虚拟币及其价格情况,帮助您更好地了解这个市场,我们需要明确

    2025-08-15 19:06:38
    2003
  • 鱼池sc钱包-鱼池钱包模式

    【鱼池SC钱包】——您的虚拟货币守护神随着区块链技术的不断发展,虚拟货币已经成为越来越多人的投资选择,为了方便用户安全、便捷地管理自己的虚拟货币资产,各种虚拟

    2025-08-15 19:06:38
    2003
  • 欧意交易所app最新下载安装_欧意OK交易平台App下载教程

    大家好,今天来跟大家分享一下如何下载安装欧意交易所的官方App,也就是欧意OK交易平台App,这个App可以帮助用户在手机上轻松进行数字资产的交易和管理,下面是详细的下

    2025-08-15 19:06:38
    2003