Back to Blog

Kurzanalyse des Flashloan-Angriffs auf den APE Airdrop

Code Auditing
March 17, 2022
2 min read

Wie von Will Sheehan berichtet, wurde der APE-Token vom MEVor angegriffen. Nach der Analyse glauben wir, dass dies auf die Schwachstelle zurückzuführen ist, dass der AirDrop-Prozess des APE-Tokens nur den Spot-Status berücksichtigt, der vom Angreifer manipuliert werden kann.

Insbesondere kann der Angreifer BYAC-Token leihen, die gegen NFTs eingelöst werden können, und diese NFTs dann verwenden, um den AirDrop zu beanspruchen. Danach prägt der Angreifer die BYAC-Token mithilfe der BYAC-NFTs, um den Flashloan zurückzugeben. Der Angreifer erhielt jedoch im Rahmen dieses Prozesses die AirDrop-APE-Token. Wir glauben, dass dies einem Preismanipulationsangriff ähnelt, der auf Flashloans basiert, bei dem ein Smart Contract nur den manipulierbaren Spotpreis eines Vermögenswerts berücksichtigt.

Im Folgenden werden wir die Angriffstransaktion verwenden, um diesen Prozess zu veranschaulichen.

Schritt I: Vorbereitung der NFT für die Gebühr des Flashloans

Der Angreifer hat 1060 NFT an den Angriffskontrakt 0x7797 übertragen. Beachten Sie, dass diese NFTs nicht aus dem Flashloan geliehen, sondern für 106 ETH erworben wurden.

Schritt II: BYAC-Token über Flashloan leihen

Schritt III: Die NFTs verwenden, um die APE-Token zu beanspruchen

Beachten Sie, dass der Angreifer während dieses Prozesses über sechs NFTs verfügt. Eines ist die gekaufte 1060, und fünf sind die, die mithilfe der geliehenen BYAC-Token (in Schritt II) eingelöst wurden. Insgesamt erhält er 60.564 APE-Token.

Schritt IV: Die NFTs prägen, um BYAC-Token zu erhalten

Der Angreifer hat die sechs NFTs geprägt, um die BYAC-Token zu erhalten. Beachten Sie, dass der Angreifer auch seine eigenen NFTs (1060) geprägt hat, um die Gebühren für den Flashloan zu bezahlen. Da nach der Rückzahlung des Flashloans noch BYAC-Token übrig waren (da er seine eigenen BYAC-NFTs 1060 geprägt hat), tauschte der Angreifer die verbleibenden BYAC-Token gegen etwa 14 ETH.

Gewinn

Insgesamt erhielt der Angreifer 60.564 APE-Token, die zum Zeitpunkt der Erstellung dieses Blogs etwa 5 Millionen US-Dollar wert waren. Die Kosten beliefen sich auf eine NFT (106 ETH - 14 ETH), was etwa 270.000 US-Dollar entspricht.

Lektionen

Wir glauben, dass das Problem darin besteht, dass der AirDrop von APE-Token nur den Spot-Status berücksichtigt, nämlich ob NFTs von jemandem gehalten werden. Dies ist fragil, da der Angreifer den Spot-Status mithilfe von Flashloans manipulieren kann. Wenn die Kosten des Flashloans geringer sind als der Wert des AirDrop-Tokens, entsteht eine Angriffsgelegenheit, wie im Angriff gezeigt.

Anerkennung

Anerkennung an Will Sheehan, der die Transaktion gemeldet hat.

Über BlockSec

BlockSec ist ein wegweisendes Blockchain-Sicherheitsunternehmen, das 2021 von einer Gruppe weltweit anerkannter Sicherheitsexperten gegründet wurde. Das Unternehmen setzt sich für die Verbesserung der Sicherheit und Benutzerfreundlichkeit der aufkommenden Web3-Welt ein, um deren Massenadaption zu fördern. Zu diesem Zweck bietet BlockSec Dienstleistungen für die Prüfung von Smart Contracts und EVM-Chains, die Phalcon-Plattform für die Sicherheitsentwicklung und proaktive Bedrohungsabwehr, die MetaSleuth-Plattform für die Nachverfolgung und Untersuchung von Geldern sowie die MetaDock-Erweiterung für Web3-Entwickler, die effizient im Krypto-Bereich surfen.

Bis heute hat das Unternehmen über 300 angesehene Kunden wie MetaMask, Uniswap Foundation, Compound, Forta und PancakeSwap betreut und in zwei Finanzierungsrunden von namhaften Investoren wie Matrix Partners, Vitalbridge Capital und Fenbushi Capital zweistellige Millionenbeträge erhalten.

Offizielle Website: https://blocksec.com/

Offizielles Twitter-Konto: https://twitter.com/BlockSecTeam

Sign up for the latest updates
~$4.72M Lost: TAC, Transit Finance & More | BlockSec Weekly
Security Insights

~$4.72M Lost: TAC, Transit Finance & More | BlockSec Weekly

This BlockSec weekly security report covers 3 notable attack incidents identified between May 11 and May 17, 2026, across TRON, TON, and Ethereum, with total estimated losses of approximately $4.72M. Three incidents are analyzed in detail: the highlighted $1.88M Transit Finance exploit on TRON, where a deprecated swap bridge contract with lingering token approvals was exploited through arbitrary calldata forwarding; the $2.8M TAC TON-to-EVM bridge exploit caused by missing canonical wallet verification in the jetton deposit flow; and the $46.75K Boost Hook exploit on Ethereum, where spot price manipulation on a Uniswap V4 hook-based perpetual protocol forced the protocol to buy tokens at inflated prices using its own reserves.

~$15.9M Lost: Trusted Volumes, Wasabi & More | BlockSec Weekly
Security Insights

~$15.9M Lost: Trusted Volumes, Wasabi & More | BlockSec Weekly

This BlockSec bi-weekly security report covers 11 notable attack incidents identified between April 27 and May 10, 2026, across Sui, Ethereum, BNB Chain, Base, Blast, and Berachain, with total estimated losses of approximately $15.9M. Three incidents are analyzed in detail: the highlighted $1.14M Aftermath Finance exploit on Sui, where a signed/unsigned semantic mismatch in the builder-fee validation allowed an attacker to inject a negative fee that was converted into positive collateral during settlement; the $5.87M Trusted Volumes RFQ authorization mismatch on Ethereum; and the $5.7M Wasabi Protocol infrastructure-to-contract-control compromise across multiple EVM chains.

Newsletter - April 2026
Security Insights

Newsletter - April 2026

In April 2026, the DeFi ecosystem experienced three major security incidents. KelpDAO lost ~$290M due to an insecure 1-of-1 DVN bridge configuration exploited via RPC infrastructure compromise, Drift Protocol suffered ~$285M from a multisig governance takeover leveraging Solana's durable nonce mechanism, and Rhea Finance incurred ~$18.4M following a business logic flaw in its margin-trading module that allowed circular swap path manipulatio

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit