以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > ETH > Info

被盜1570萬美元!DEUS Finance DAO攻擊事件分析_USDC:BRIGADEIRO

Author:

Time:1900/1/1 0:00:00

?北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。

攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。

漏洞交易

https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

報告:今年加密貨幣 VC 資金同比下降82%:金色財經報道,根據Crunchbase 的一份報告,今年加密貨幣 VC第一季度的資金與去年第一季度的資金相比顯示,從 2022 年前三個月的 91 億美元下降到 2023 年的 17 億美元,降幅為 82% 。到 2023 年第一季度,總體而言只有三家公司獲得了可觀的資金,而在這些公司中,只有兩家獲得了超過 1 億美元的資金。[2023/4/23 14:21:11]

攻擊步驟

區塊鏈技術公司Fairsquare Lab完成700萬美元A輪融資,Hanmi Global等參投:9月2日消息,韓國區塊鏈技術公司Fairsquare Lab宣布完成100億韓元(約700萬美元)A輪融資,韓國信息認證公司(KICA)和Hanmi Global參投。

據悉,Fairsquare Lab是一家區塊鏈技術公司,專注于孵化DeFi和Web3項目,有虛擬資產錢包、交易、節點運營、去中心化交易所等技術,通過將Web3概念和技術應用于商業和媒體等各個領域來推動商業化。(News1)[2022/9/2 13:05:19]

①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。

數字人民幣(試點版)APP華為應用市場下載安裝量突破3000萬次:金色財經報道,據最新數據顯示,華為應用市場的數字人民幣(試點版)APP下載安裝量已突破3000萬次,本文撰寫時為3400萬次。數字人民幣(試點版)APP華為應用市場下載安裝量在1月28日突破1000萬次,3月6日突破2000萬次,4月17日突破2500萬次,這意味著在不到四個月時間里下載安裝量增幅達到240%。[2022/5/21 3:32:55]

③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。

④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。

⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。

漏洞分析

通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。

資產去向

截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH存入TornadoCash。https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history?

寫在最后

預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。

2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。

3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。??

4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。?

Tags:DEIUSDCSDCUSDBRIGADEIROusdc幣最新消息AUSDC價格ATUSD價格

ETH
DeFi 不可承受之重:跨鏈橋已成“黑客提款機”_ANC:ada幣和以太坊幣誰有價值點

當AxieInfinity和DeFiKingdoms等游戲類DApp維持著像Ronin和Harmony等整個生態系統時,Fantom或Avalance等網絡協議已經在DeFi浪潮中賺的盆滿缽滿.

1900/1/1 0:00:00
數據圖撥開BTC重重迷霧:妥協還是堅守?_NFT:STH

比特幣投資者正處在盈利的邊緣,短期的價格走勢有可能使他們重新陷入虧損。與此同時,隨著宏觀指標的建設性匯合,潛在熊市底部的景象正更加清晰地展現在我們眼前.

1900/1/1 0:00:00
如何在 DAO 中找到個人自由并實現自我價值?_META:Metagames

從傳統公司到去中心化自治組織,組織形式的變化伴隨著權力結構的調整。如果你在公司的工作中感到自己像個機器,沒有自我亦沒有自由,或許你該給自己和DAO一個機會.

1900/1/1 0:00:00
13 張圖看懂 2022 年一季度區塊鏈行業投融資趨勢_Uniswap:VirtuSwap

CBInsights在發布2022年一季度區塊鏈領域投融資報告,從投資機構、投資規模、趨勢、地區以及被投領域等角度梳理了全球行業內投資概況,并進行了詳細的數據呈現.

1900/1/1 0:00:00
為什么說去中心化社交網絡時代,最終會到來?_WEB3:WEB

去中心化社交網絡的時代已經到來在Web3革命計劃對貨幣體系、金融市場和勞動力的重建基礎上,我們現在正處于一個歷史轉折點,社交網絡的去中心化是不可避免的.

1900/1/1 0:00:00
從真金白銀的資金易手,看 Luna 崩盤的底層數學規律_LUNA:LUNI

這兩天幣圈發生了有史以來數得著的天量財富轉移,你在這次轉移中,是賺了還是虧了?如果你不懂數學,那肯定是會虧的,因為這次Luna歸零的例子非常極端,400億美元在2天內徹底歸零.

1900/1/1 0:00:00
ads