11月3日,知道創宇區塊鏈安全實驗室 監測到 以太坊上的 DeFi 協議 VesperFi Fianance 遭遇預言機操控攻擊,損失超 300 萬美元。知道創宇區塊鏈安全實驗室 第一時間對本次事件深入跟蹤并進行分析。
攻擊分為兩部分:
第一部分:攻擊階段
交易哈希:
0x89d0ae4dc1743598a540c4e33917efdce24338723b0fabf34813b79cb0ecf4c5
1.攻擊者向 pool 添加(VUSD 對 USDC 為無窮大)的 0.1USDC 流動性
市場分析:鮑威爾不再指望軟著陸:9月1日消息,畢馬威首席經濟學家Diane Swonk表示,美聯儲主席鮑威爾在杰克遜霍爾會議的講話“埋葬了軟著陸的概念”。現在,美聯儲的目標是通過將經濟增長放緩到低于其潛在增長水平來降低通脹,官員們認為這一增長率為1.8%。Swonk補充道:這是一個痛苦的過程,但比突然的衰退少一些折磨和痛楚。[2022/9/1 13:00:51]
動態 | Bitcoin.com將不再列出不支持BCH的交易所信息:據bitcoinsit報道,Reddit用戶ecurrencyhodler昨日表示,Bitcoin.com似乎有一個新政策,將不再列出不支持BCH的交易所的商家信息。據報道,Bitcoin.com向瑞士加密貨幣交易所bity.com發送了一封電子郵件,表示已經注意到Bity目前沒有提供BCH的交易,并提出了能保持列出的新要求。如果在未來30天內,Bitcoin.com沒有看到交易所做出添加BCH的更改,那么其商家信息將從該網站刪除。[2018/7/26]
2.攻擊者通過 Swap 用 232k USDC 兌換走 pool 內正常的 222k VUSD 流動性
手表零售商JavyEstrella不再接受加密貨幣付款:手表零售商JavyEstrella在4月18日宣布重啟其網站且不再接受包括比特幣在內的加密貨幣付款。Javyestrella老板Jonathan Franco稱新的政府立法可能會給公司和客戶帶來不可預見的稅收后果,而比特幣支付并沒有為其帶來顯著優勢。如果確有好處,公司將在未來重新審視這一選擇。[2018/4/18]
第二部分:套利階段
0x8527fea51233974a431c92c4d3c58dee118b05a3140a04e0f95147df9faf8092
1.通過 Swap 將 222k VUSD 兌換為 2205MM fVUSD
2.將 2205MM 抵押置換成其他 pool 基礎代幣
1.首要分析為什么黑客要進行兩次操作,而不通過同一攻擊合約完成操作?
解決這個問題首先我們要知道 Uniswap V3 使用的預言機為 TWAP 類型,該預言機功能為獲取一個時間周期上的交易平均價格,也就是說當價格已經發生改變時,該交易可能還并沒有處在 TWAP 獲取價格的時間周期中。
所以在黑客已經完成攻擊后,他并沒有急于兌換手中的 VUSD,而是等到價格發生變化時再入手。我們也確實可以看到套利階段發生在攻擊階段 10 塊高后。
攻擊交易哈希:
套利交易哈希:
2.至于添加流動性和兌換流動性得到解釋
在 Uniswap V3 中,只有一個區塊內對價格有影響的第一筆交易會被寫入預言機。因此添加過高的流動性可以讓 TWAP 發現并獲取到攻擊者指定的價格。而兌換走流動性則是讓 TWAP 發現前一步驟以及套利。
本次安全事件的主角雖然是 VesperFi Fianance,但是更讓人關心的是 Uniswap V3 的 TWAP 預言機是否依然安全,可以觀察到并非 TWAP 預言機本身錯誤地獲取了價格,而是一個嚴重超高的價格被設置出來讓它獲取的,不可否認其存在局限性,但是本次事件最主要的問題還是流動性過于集中在預期價格附近很容易被操縱以及允許 pool 內單個代幣不合理的流動性被設置。
Tags:USDBITITCOTCOINXUSD Stable8bit幣位置bitcoinhd幣怎么買Bitcoin Volatility Index Token
2020年,疫情下的全球經濟,可謂是進入了寒冬臘月天。大量公司裁員、削減業務,負債累累,違約事件頻發,就連一些國際巨頭也不能幸免,有的最終只能向政府求助或是申請破產保護.
1900/1/1 0:00:00通過改變公司的等級制度,DAO在成為公司的替代物上越來越有吸引力。公司是一套命令著人類必須如何行事的規則,而DAO是一群支配著規則必須如何運作的人們.
1900/1/1 0:00:00隨著區塊鏈市場的火熱,越來越多的項目開始涌現出來,但繁榮的市場下卻是魚龍混雜的景象,這使得很多人常常在雜亂無章的市場中無從下手.
1900/1/1 0:00:00在周一的一篇推特帖子中,OpenSea宣布收購NFT市場聚合器Gem,價格未披露。OpenSea首席執行官Devin Finzer在一篇博客文章中表示,該公司采取這一舉措是為了改善其經驗更豐富的.
1900/1/1 0:00:00Aave,以前稱為 ETHLender,現在是 DeFi 領域的前沿應用。Aave 是該領域中第一個提出閃電貸概念的人。在閃電貸之前,你必須用一個超額抵押的資產來借貸另一個資產.
1900/1/1 0:00:00本文由公眾號“老雅痞”laoyapicom授權轉載AC退圈事件不僅在行業內引起了軒然大波,部分行業外和專注于二級市場的朋友也開始向雅痞哥了解起這件事的前因后果.
1900/1/1 0:00:00