APE空投漏洞遭套利攻擊 閃電貸策略套現50萬美元

robot
摘要生成中

2022年3月17日,一起涉及APE Coin的可疑交易引起了業內關注。據報道,一些套利機器人利用閃電貸策略,成功獲取了超過6萬枚APE Coin,每枚價值約8美元。

經過深入分析,這一事件與APE Coin空投機制中的漏洞密切相關。APE Coin的空投資格判定基於用戶是否在特定時刻持有BAYC NFT,而這一瞬時狀態可被攻擊者通過閃電貸操縱。攻擊者首先借入BAYC Token,兌換獲得BAYC NFT,隨後利用這些NFT申領APE空投,最後將BAYC NFT鑄造回Token以償還閃電貸。這種攻擊模式與基於閃電貸的價格操縱攻擊極爲相似,都是利用了某一資產的瞬時狀態可被操控的特點。

一個典型的攻擊流程如下:

  1. 攻擊準備: 攻擊者以106 ETH的價格從公開市場購入一枚編號爲1060的BAYC NFT,並將其轉移至攻擊合約。

  1. 借入閃電貸並兌換BAYC NFT: 攻擊者通過閃電貸借入大量BAYC Token,隨後將這些Token兌換成5枚BAYC NFT(編號分別爲7594、8214、9915、8167和4755)。

  1. 利用BAYC NFT領取空投獎勵: 攻擊者使用6枚NFT(包括之前購買的1060號和剛兌換的5枚)申領空投,共獲得60,564枚APE token獎勵。

  1. 鑄造BAYC NFT回收BAYC Token: 爲了償還閃電貸,攻擊者將獲得的BAYC NFT重新鑄造成BAYC Token。同時,他也將自己的1060號NFT進行鑄造,以獲取額外的BAYC Token支付閃電貸手續費。最後,將剩餘的BAYC Token出售,獲得約14 ETH。

通過這一系列操作,攻擊者最終獲得了60,564枚APE token,價值約50萬美元。攻擊成本爲106 ETH(購買1060號NFT的成本)減去出售BAYC Token所得的14 ETH。

這一事件暴露了基於瞬時狀態進行空投的潛在風險。當操縱狀態的成本低於空投獎勵時,就會產生套利機會。對於未來的空投活動,設計者需要更加謹慎,考慮更多安全因素,以防止類似漏洞的出現。

APE4.62%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 5
  • 轉發
  • 分享
留言
0/400
胶水君vip
· 08-16 02:22
太惨了 连空投都被抓漏洞
回復0
0xTherapistvip
· 08-16 02:20
漏洞狗真牛批
回復0
空投刷子姐vip
· 08-16 02:10
哎哟捞偏门确实有一手呀
回復0
MetaDreamervip
· 08-16 02:02
薅羊毛大神啊这是
回復0
链上资深福尔摩斯vip
· 08-16 01:55
割割也是技术活啊
回復0
交易,隨時隨地
qrCode
掃碼下載 Gate APP
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)