以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

首發 | 操縱預言機就能空手套白狼?DEUS Finance DAO被盜1570萬美元攻擊事件分析_BSP:DEI

Author:

Time:1900/1/1 0:00:00

本文由Certik原創,授權金色財經首發。

北京時間2022年4月28日10:40:14 ,CertiK審計團隊監測到DEUS Finance的合約被惡意攻擊,造成了約1570萬美元(折合人民幣約1.03億)的損失。

攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。

漏洞交易https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5

首發 | 百度財報體現區塊鏈 BaaS平臺成為新戰略重點:金色財經報道,2020年2月28日,百度(股票代碼BAIDU)公布財報,其中將區塊鏈BaaS平臺相關的進展進行了單獨敘述,依托于百度智能云的區塊鏈平臺有望成為技術創新方向的新增長引擎。在AI服務上,百度與上海浦東發展銀行達成合作,共建區塊鏈聯盟,在百度區塊鏈服務(BaaS)平臺上實現跨行信息驗證。[2020/2/28]

攻擊步驟

①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。

②隨后攻擊者利用攻擊合約獲得了超過143,200,000 USDC用以發起攻擊。

動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。

據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]

③攻擊合約將這143,200,000 個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。

④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池(DeiLenderSolidex)中總計借貸到17,246,885 DEI,這一數額遠大于之前攻擊者提供抵押的金額。

首發 | 百度推動246家博物館線上藏品上鏈:金色財經訊,近日,百度超級鏈聯合百度百科,基于區塊鏈技術創建 “文博藝術鏈”,推動百科博物館計劃中的246家博物館線上藏品上鏈。基于“文博藝術鏈”,百度將與博物館共同推動線上藏品版權的確權與維護,同時探索線上藏品版權數字化交易方式,為合作的博物館提供更全面的服務和更多的權益。據介紹,此項目將分階段進行,一期將完成線上藏品的入鏈確權,為每一件藏品生產專屬的版權存證證書。讓每一名用戶可以在百度百科博物館計劃的PC端和WAP端的藏品頁查看證書。后續,百度還將推動AI與區塊鏈技術在文博領域的結合應用,用來保障上鏈數據與藏品相匹配,為后續進行藏品圖像版權數字化交易奠定基礎。[2019/1/30]

⑤攻擊者用9,547,716個 DEI交換到的143,184,725 USDC來償還閃電貸款,最終獲取差價離場。

漏洞分析

通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。

資產去向

截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH(總價值約1570萬美元)存入Tornado Cash。

https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history 

寫在最后

預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。

CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:

使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。

使用時間加權平均價格(TWAP)。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。

如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。  

閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。 

Tags:DEI區塊鏈BSPUSDCdeipool區塊鏈技術發展現狀和趨勢BSPAY幣usdc幣市值減少

區塊鏈
金色觀察 | Fabric Ventures:我們為什么投資Argent_GEN:Legend

近日Fabric Ventures宣布與Metaplanet一起領投Argent的4000萬美元B輪融資.

1900/1/1 0:00:00
Web 3.0的浪潮:科學DAO不能缺席_WEB3:web3游戲是什么意思

來源公號:老雅痞 科學是知識和進步的基礎,作為一種基本的公共產品,科學需要可靠、透明和公開的訪問。本文討論了科學的現狀如何在所有這些方面得到改善.

1900/1/1 0:00:00
金色早報 | 加密貨幣總市值跌破1.5萬億美元_加密貨幣:以太坊

頭條 ▌加密貨幣總市值跌破1.5萬億美元金色財經報道,據CoinGecko數據顯示,當前加密貨幣市值為1.498萬億美元,24小時跌幅達到9.2%,24小時交易量為1430.9億美元.

1900/1/1 0:00:00
紐約市長Eric Adams:加密貨幣和區塊鏈將在紐約扎根_ADA:ADAMoracle

周三,美國紐約市市長 Eric Adams 在接受英國《金融時報》的采訪時表示:“加密貨幣和區塊鏈是未來的篇章,加密和區塊鏈將繼續存在,我們不能讓這個機會從我們身邊溜走.

1900/1/1 0:00:00
Web3.0中有哪些工作以及個人機會_WEB3:EVAL DEFI

盡管Web3.0蘊含著更豐富的語義,但從行業角度看, Web3.0指的是 一. ?網絡運維將以更加去中心化的方式進行。二. ?用戶數字身份,資產和數據歸個人所有。三.中心化組織架構的解構和重建.

1900/1/1 0:00:00
金色早報 | 高盛首次提供比特幣支持的貸款_區塊鏈:穩定幣和加密貨幣哪個好

頭條 ▌高盛首次提供比特幣支持的貸款4月29日消息,高盛集團提供了首個由比特幣支持的貸款工具,這是一家美國大型銀行加快華爾街接受加密貨幣的重要一步.

1900/1/1 0:00:00
ads