1.前言
北京時間2022年3月15日,知道創宇區塊鏈安全實驗室監測到DeusFinance遭到黑客攻擊,損失約300萬美元。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
2.基礎信息
攻擊者地址:0x1ed5112b32486840071b7cdd2584ded2c66198dd
攻擊合約:0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009
Layer1區塊鏈Shardeum已上線Sphinx Betanet 1.1:2月16日消息,WazirX聯合創始人兼CEO Nischal Shetty創立的Layer1區塊鏈Shardeum已上線Sphinx Betanet 1.1版本,允許無需許可通過GUI或CLI運行驗證期和質押測試SHM,在1小時內網絡中已經有239個社驗證器運行。[2023/2/16 12:10:40]
DeiLenderSolidex合約:0xeC1Fc57249CEa005fC16b2980470504806fcA20d
Sapdeutschland.eth以116 WETH價格成交,創該系列幣本位第5高交易記錄:金色財經報道,據最新 NFT 交易數據顯示,Sapdeutschland.eth 已經以 116 WETH 的價格成交,約合 182,819.48 美元,創該系列迄今為止幣本位第5高交易記錄。本文撰寫時,以太坊域名服務 ENS 的交易總額已達到 2.0544 億美元,市值約為 9845 萬美元。[2023/1/16 11:14:39]
甲骨文合約:0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D
WazirX 首席執行官 Nischal Shetty 推出新的區塊鏈項目 Shardeum:金色財經報道,印度加密貨幣交易所 WazirX 的創始人兼首席執行官 Nischal Shetty與前 NASA 工程師Omar Syed合作推出了名為 Shardeum 的新項目。Shardeum 正在使用分片技術構建與以太坊虛擬機兼容的區塊鏈。分片有助于將區塊鏈基礎設施拆分成更小的部分,以嘗試擴展網絡,分片本質上有助于增加區塊空間以進行更多交易并降低Gas費。包括 Ethereum 2.0、NEAR、Harmony One 和 Zilliqa 在內的幾個區塊鏈項目正在努力實施或已經實施了其網絡的分片技術。[2022/2/3 9:28:34]
交易哈希:0xe374495036fac18aa5b1a497a17e70f256c4d3d416dd1408c026f3f5c70a3a9c
3.漏洞分析
此次事件,漏洞關鍵在于協議通過StableV1AMM-USDC/DEI交易對在獲取價格時被攻擊者操控,導致普通用戶資產被清算,最終獲利。
DeiLenderSolidex合約的清算函數liquidate中,會通過isSolvent函數來判斷用戶是否應該被清算,而isSolvent調用Oracle.getPrice來問價判斷抵押物的價格,因而產生了漏洞
由函數getPrice可知,代幣價格算法:)x10^18/
DEI的代幣價格是通過DEI和USDC在池子中的余額進行判斷的的,因此攻擊者利用閃電貸發起此次攻擊,控制了DEI代幣的價格。
4.攻擊流程
攻擊者從SPIRIT-LP_USDC_DEI中閃電貸借出約970萬DEI代幣,之后再次使用閃電貸從sAMM-USDC/DEI中獲取了2477萬DEI代幣用于操縱價格預言機
隨后清算價格操縱后的破產用戶
之后償還閃電貸到sAMM-USDC/DEI中
燒毀流動性代幣獲取521萬USDC和524萬DEI
使用521萬USDC換取517萬DEI
歸還從SPIRIT-LP_USDC_DEI中借的970萬DEI
最后攻擊者將獲取的DEI全部換成USDC,總獲利約300萬美元。
5.總結
本次攻擊事件核心是由于價格預言機對代幣價格的實現存在問題,使得能夠人為的通過池子中代幣的余額來對代幣價格進行控制,導致了此次事件的發生,建議官方在使用預言機時能夠嚴格控制價格的邏輯實現。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
親愛的ZT用戶: ZT創新板即將上線RND,並開啟RND/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年3月14日16:30; RND 項目簡介:代幣創始人發布的區塊鏈合約.
1900/1/1 0:00:00尊敬的用戶:? 本著保護用戶的宗旨,BKEX為保證交易幣種的高標準,將定期對平臺內的代幣進行綜合性審查;如項目方出現對投資者不利因素,我們將采取對應措施,并下架對應項目.
1900/1/1 0:00:00原文作者:NAMCIOS-BitcoinMagazine美國司法部在2022年2月的一份聲明中宣布,在控制了被盜資金的錢包后.
1900/1/1 0:00:00尊敬的用戶:?????????BKEX即將上線STACK,詳情如下:上線交易對:STACK/USDT??幣種類型:ERC20充值功能開放時間:已開放交易功能開放時間:2022年3月12日17:0.
1900/1/1 0:00:00親愛的用戶:幣安全倉槓桿新增CVC、FRONT、QI、RAD、TWT資產,逐倉槓桿新增BIDR、T資產.
1900/1/1 0:00:00Gate.ioHODL&Earnrecentlyunveiledanewproduct“EarnEveryday”tofacilitateevenmorechancestoearnbyh.
1900/1/1 0:00:00