وفقًا لمخابرات فريق الأمان SlowMist ، في 14 ديسمبر 2022 ، تم الهجوم على مشروع NimbusPlatform على سلسلة BNB ، وحقق المهاجم ربحًا بنحو 278 BNB. تكون عملية الهجوم على النحو التالي: 1. نفذ المهاجم أولاً معاملة (0x7d2d8d) منذ 8 أيام ، حيث استبدل 20 BNB في NBU_WBNB ثم إلى GNIMB tokens ، ثم نقل رموز GNIMB إلى عقد Staking كتعهد ، وهو أساس الهجوم. 2. تم إطلاق عملية الهجوم (0x42f56d3) رسميًا بعد 8 أيام. أولاً ، تم إقراض 75477 BNB من خلال قروض فلاش واستبدالها بـ NBU_WBNB ، ثم تم استبدال معظم الرموز المميزة NIMB في المجمع برموز NBU_WBNB هذه. 3. ثم قم باستدعاء دالة getReward لعقد Staking لاستخراج المكافآت. يرتبط حساب المكافآت بشكل إيجابي بقيمة السعر ، وتعتمد قيمة السعر على أسعار NIMB tokens و GNIMB tokens في المجموعة. منذ NIMB tokens يتم احتساب السعر بناءً على عدد الرموز المميزة في المجموعة التي تم التلاعب بها في القرض السريع في الخطوة السابقة. ونتيجة لذلك ، يصبح السعر أعلى بسبب تبادل عدد كبير من الرموز المميزة من القرض السريع والمكافأة المحسوبة النهائية سيكون أكثر. 4. قام المهاجم أخيرًا بتبادل آخر رموز GNIMB التي تم الحصول عليها ورموز NIMB المملوكة إلى رموز NBU_WBNB ثم إلى BNB ، وأعاد أرباح القرض السريع. السبب الرئيسي لهذا الهجوم هو أن حساب المكافآت يعتمد فقط على عدد الرموز في المجموعة ، مما يؤدي إلى التلاعب بها عن طريق القروض السريعة للحصول على مكافآت أكثر من المتوقع. صرح فريق SlowMist Security بأنه يوصى بضمان أمان مصدر السعر عند حساب جوائز الرمز المميز.