登录
/
注册
首页
论坛
其它
首页
科技
业界
安全
程序
广播
Follow
关于
签到
每天签到奖励2-10圆
导读
排行榜
TG频道
发帖说明
登录
/
注册
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
关闭
CSDN热搜
程序园
精品问答
技术交流
资源下载
本版
帖子
用户
软件
问答
教程
代码
写记录
VIP申请
VIP网盘
网盘
联系我们
发帖说明
每日签到
道具
勋章
任务
淘帖
动态
分享
留言板
导读
设置
我的收藏
退出
腾讯QQ
微信登录
返回列表
首页
›
业界区
›
业界
›
20250918 - NGP Token 攻击事件:价格维持机制为攻击者 ...
20250918 - NGP Token 攻击事件:价格维持机制为攻击者做了嫁衣
[ 复制链接 ]
迎脾
2025-9-19 20:33:23
背景信息
Alert:https://x.com/TenArmorAlert/status/1968502320645177731
TX:https://app.blocksec.com/explorer/tx/bsc/0xc2066e0dff1a8a042057387d7356ad7ced76ab90904baa1e0b5ecbc2434df8e1
Trace 分析
攻击者先从不同的地址收集资金
随后通过多个 flashloan 筹集 BUSD
最终获得约 21.1M 的 BUSD
在多层嵌套的闪电贷中定位到攻击点
Swap1:攻击者将所有 BUSD 兑换成 NGP,并发送到 0 地址中
Swap2:攻击者将 NGP 兑换成 BUSD,获利 2212888 BUSD
代码分析
漏洞的成因是当用户卖出 NGP 代币时,会触发价格更新机制。pair 中的 NGP 代币会被按照比例转移到 treasuryAddress 和 rewardPoolAddress 中,然后更新 pair 的价格。最终目的就是抬高 pair 里面 NGP 代币的价格。
如果 poolAmount 的大小接近于 burnAmount 的大小,执行完回购机制后 NGP 的价格将会变得很高,此时只需要少量的 NGP 就能够把 pair 中的 BUSD 全部兑换出来。
Swap1
攻击者第一次 swap 的目的是尽可能地减少 pair 中 NGP 代币的数量,为第二次 swap 的获利做准备
在这里攻击者利用了 0 地址在 whitelisted 中的特点,直接绕过了代币对购买金额和购买时间的限制。
Swap2
在 Swap2 中,攻击者触发价格更新机制,pair 中的 NGP 代币被大量转出后,pair 中 NGP 的 reverse1 数量缩小为为原来的 0.00000007 倍。
在 NGP 价格被抬高后,继续执行攻击者向 pair 的 NGP 转账操作,并以操控后的价格完成 swap,最终完成获利。
随后就是攻击者归还闪电贷,将部分获利的 BUSD 换成 BNB 后,进行资金转移。
来源:程序园用户自行投稿发布,如果侵权,请联系站长删除
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
20250918
NGP
Token
攻击
事件
相关帖子
事件循环机制
Web前端入门第 75 问:JavaScript 性能优化之事件委托(事件代理)原理
AD 提权-NTLM 中继攻击(强制认证)
AD 提权-NTLM 中继攻击(强制认证)
JSON Web Token(JWT)鉴权机制
AD 提权-NTLM 中继攻击(诱导认证)
遭遇疯狂 cc 攻击的一个周末
6.0版本php攻击马木马
为workflow-core扩展外抛事件
风险洞察之事件总线的探索与演进
vip免费申请,1年只需15美金$
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
相关推荐
代码
事件循环机制
0
193
坏级尹
2025-09-24
代码
Web前端入门第 75 问:JavaScript 性能优化之事件委托(事件代理)原理
0
68
蚬蕞遂
2025-09-26
业界
AD 提权-NTLM 中继攻击(强制认证)
0
970
公西颖初
2025-09-26
业界
AD 提权-NTLM 中继攻击(强制认证)
0
522
澹台忆然
2025-09-26
安全
JSON Web Token(JWT)鉴权机制
0
886
刃减胸
2025-09-26
业界
AD 提权-NTLM 中继攻击(诱导认证)
0
133
琦谓
2025-09-26
业界
遭遇疯狂 cc 攻击的一个周末
0
846
予捻
2025-09-26
程序
6.0版本php攻击马木马
0
21
新程序
2025-09-28
业界
为workflow-core扩展外抛事件
0
801
彭水晶
2025-09-28
安全
风险洞察之事件总线的探索与演进
0
141
嗳诿
2025-09-29
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
回复
本版积分规则
回帖并转播
回帖后跳转到最后一页
浏览过的版块
教程
安全
程序
公告
签约作者
程序园优秀签约作者
发帖
迎脾
2025-9-19 20:33:23
关注
0
粉丝关注
25
主题发布
板块介绍填写区域,请于后台编辑
财富榜{圆}
dage888
999994
富账慕
10013
匝抽
9986
4
孙淼淼
9992
5
筒濂
9985
6
柴古香
9993
7
凌彦慧
9991
8
崔瑜然
9984
9
敖可
9991
10
慢秤
9979
查看更多