以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

NCE:精析DeFi協議Warp Finance“預言機”攻擊事件

Author:

Time:1900/1/1 0:00:00

北京時間12月18日6時許,DeFi借貸協議WarpFinance遭到黑客攻擊,造成了近800萬美元的資產損失。

同時,WarpFinance官方也發布推文表示,已在調查違規貸款情況,并建議用戶暫停穩定幣的存入,直到事件真相明朗。成都鏈安團隊在接到區塊鏈安全態勢感知平臺報警后,第一時間對本次攻擊事件進行了調查,結果發現:1、WarpFinance使用的是Uniswap交易對的相對價格作為其預言機的喂價源。2、攻擊者在了解到這個情況后,使用從閃電貸中獲取的巨額資金操縱了Uniswap交易對的價格。3、通過控制預言機喂價源信息,攻擊者破壞了WarpFinance的借款價值判斷標準。4、在WarpFinance錯誤的數據環境下,攻擊者竊取了遠遠超過抵押品價值的資產。5、攻擊者歸還了從閃電貸中借出的款項。攻擊交易地址

Binance將支持Fetch.ai(FET)及Terra Classic(LUNC)網絡升級:5月23日消息,Binance 預計將于 5 月 23 日 20:00 暫停 FET Token 的充值、提現業務,以支持 Fetch.ai(FET)將于 Fetch.ai 區塊高度 11,235,813(預計 5 月 23 日 21:00)進行的網絡升級。Binance 預計將于 5 月 24 日 05:30 暫停通過 Terra Classic(LUNC)網絡的 LUNC 及 USTC Token 的充值、提現業務,以支持 Terra Classic(LUNC)將于 Terra Classic 區塊高度 12,902,400(預計 5 月 24 日 06:00)進行的網絡升級。網絡升級期間,FET、LUNC 及 USTC 交易不受影響,網絡升級完成后,待網絡穩定運行時重新開放 FET、LUNC 及 USTC Token 的充值、提現業務。[2023/5/23 15:20:06]

0x8bb8dc5c7c830bac85fa48acad2505e9300a91c3ff239c9517d0cae33b595090攻擊過程精析

Abra聯合創始人:Abra Bank成為美國州立特許機構意味著它將能夠提供計息賬戶:金色財經報道,Abra聯合創始人兼首席執行官Bill Barhydt在接受The Block采訪時解釋了加密銀行相對于傳統銀行的優勢,以及Abra銀行將如何在美國啟用完全受監管的計息賬戶。Barhydt表示,傳統銀行服務僅在特定時間提供,而Abra Bank將允許客戶在任何時間點與其資產進行交互。除了讓客戶在任何時候完全控制他們的資產外,Abra Bank將成為美國州立特許機構這一事實意味著它將能夠提供計息賬戶。Abra Boost將成為我們未來支付利息的新產品,將面向認可的用戶,然后目標是在銀行全面啟動后將其用于零售。[2022/11/4 12:18:10]

攻擊者首先利用Uniswap進行閃電貸借款,并采用鑲嵌式的手法,在WBTC2、USDC3以及USDT2池中分別進行了WETH借貸,如下圖所示:

上市礦企Bit Origin購入622臺Antminer S19j Pro礦機,總價超300萬美元:8月15日消息,納斯達克上市礦企Bit Origin Ltd宣布與從事比特幣礦機交易業務的About Offshore Limited簽訂資產購買協議,購入622臺Antminer S19j Pro比特幣礦機,這筆交易以8,685,574股普通股形式進行,每股價值0.36美元,總價值為3,110,000美元,全部部署后每月可生產約54枚BTC。(Globenewswire)[2022/8/16 12:27:09]

其后,為擴大用于攻擊的資金量,攻擊者又在dYdX進行了閃電貸借款。如下圖所示:

Web3游戲網絡Planetarium Labs完成3200萬美元A輪融資,Animoca Brands領投:7月7日消息,Web3游戲網絡Planetarium Labs宣布完成3200萬美元A輪融資,本輪融資由Animoca Brands領投,Samsung Next、Krust Universe、Kakao、WeMade等參投。Planetarium Labs游戲系統基于Libplanet開發,其聯合創始人兼首席執行官Kijun Seo表示,Planetarium Labs支持游戲運行其特定的區塊鏈網絡,并可以自由設計其治理模式和Token經濟學。[2022/7/7 1:56:41]

此時,借出的資金規模已高達近2億美元.接下來,攻擊者向Uniswap的DAI2交易池中注入流動性,獲取了流動性代幣LP,如下圖所示:

然后,將所獲的LP代幣抵押在WarpFinance合約中,交易及代碼如下圖:

完成抵押后,攻擊者利用借來的資金,將UniswapDAI2池中的DAI兌換殆盡,如下圖所示:

上述“準備工作”完成后,價格已處于被操縱狀態。另一方面,WarpFinance的預言機喂價源是來自UniswapLP代幣的價格數據,代碼如下圖:

LP代幣價格算法

/LP代幣的總量其中,A代幣與B代幣的價格是由Uniswap的“對應代幣與穩定幣”交易對計算得出。因此,在上述情況下,A、B代幣的價格處于正常水平、而交易對中的A、B代幣相對價格則已經發生異常。這是因為Uniswap采用恒定乘積做市商機制,即A×B=K。當出現大量的兌換某一種代幣時,就會產生巨大的滑點,從而產生價差。假設:A=A代幣數量;B=B代幣數量;AP=A代幣價格;BP=B代幣價格已知:A×B=k;Warp價格=/totalLP因AP和BP在本事件中皆為恒定,故可設AP=X1×BP,化簡可得Warp價格=/B+B)×BP/totalLP可得結論為,X1×K、BP和totalLP在攻擊中都是常數,隨著B的數量增大,LP價格就會提高。攻擊者正是利用了這一點,使用從閃電貸獲取的巨額資金在交易池中海量添加其中一種代幣的流動性,迫使另一種代幣也隨之巨增,從而引發LP的價格失衡。由于LP價格已被操縱,處于一個高位,因此,攻擊者可以借出相比正常量更多的資產。此后,攻擊者即通過調用以下函數進行貸款。

在成功控制抵押價格后,攻擊者便能利用錯誤的價格數據貸出遠遠超過抵押品價值的資產,從中獲取暴利。最后,攻擊者歸還了閃電貸的款項,如下圖所示:

事件小結

很明顯,這又是一起典型的由閃電貸巨款發起的預言機攻擊事件。成都鏈安曾撰文指出,在當前黑客眾多的攻擊手法中,“預言機”喂價控制才是隱形的“元兇”。同時,成都鏈安也鄭重提醒DeFi開發者,應加強預言機的針對性測試,特別是在項目上線前,盡可能模擬價格操控攻擊的各類場景,及時發現問題并找出解決方案,切實提高項目抗預言機攻擊的能力。短短一個月后,巨額的財產損失再一次告誡我們,在區塊鏈領域中,安全防護工作尤為重要,許多系統安全漏洞屬于防不勝防。因此,我們必須采取積極措施形成連續、有效的保護方案,才能在最大程度上提前規避問題。此外,如在DeFi項目運行中存在安防方面的任何技術問題,采取第三方安全技術解決方案不失為一種行之有效的辦法。最后,成都鏈安再次呼吁,要加強對項目預言機等多方面的定期安全檢測,以防范此類事件的再度發生。

Tags:ANCNANNCEWARSunder Goverance TokenYUNo.financeYearn Core FinanceMalwareChain

以太坊交易所
SEC:谷燕西:簡析SEC起訴Ripple起因及影響

SEC剛剛開始發起對Ripple的起訴。SEC認為瑞波幣是未登記的證券,但卻從2013年以來一直到今天在非法地銷售.

1900/1/1 0:00:00
BTC:美國司法部建議FBI改進虛擬貨幣支持戰略

編者按:本文來自Cointelegraph中文,作者:ANDREWTHURMAN,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
比特幣:分析:在開啟2021年牛市之前,比特幣價格會持續盤整

編者按:本文來自Cointelegraph中文,作者:JOSEPHYOUNG,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
NAN:三年磨一劍,OEC研發之路

作為區塊鏈的底層架構,公鏈既能保證去中心化交易的安全和匿名,又能滿足不同交易場景的高頻交易需求。研發高性能的公鏈,一直是公鏈研發機構的終極目標.

1900/1/1 0:00:00
加密貨幣:比特幣的瘋狂2020:從3800美元谷底到23000美元巔峰

編者按:本文來自DCNews,作者:深鏈六六,Odaily星球日報經授權轉載。比特幣突破2萬美元,達到了自2008年問世以來的新高。在創歷史新高的同時,也一度登上了微博熱搜的第19名.

1900/1/1 0:00:00
比特幣:BTC突破2萬美金,下一步星辰大海

編者按:本文來自小吒閑談,Odaily星球日報經授權轉載。比特幣價格沖破了20000美元大關,寫稿時比特幣價格為21325美元.

1900/1/1 0:00:00
ads