以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 瑞波幣 > Info

DEI:詳解Deus Finance預言機攻擊-ODAILY

Author:

Time:1900/1/1 0:00:00

1.前言

北京時間2022年3月15日,知道創宇區塊鏈安全實驗室監測到DeusFinance遭到黑客攻擊,損失約300萬美元。本文,知道創宇區塊鏈安全實驗室對本次事件進行了全面分析。

2.基礎信息

攻擊者地址:0x1ed5112b32486840071b7cdd2584ded2c66198dd

攻擊合約:0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009

DeiLenderSolidex合約:0xeC1Fc57249CEa005fC16b2980470504806fcA20d

PayPal在資產負債表上披露近10億美元加密資產:5月9日消息,PayPal在向美國證券交易委員會提交的10-Q文件中披露了其資產負債表上近10億美元的加密貨幣,包括BTC、ETH、BCH和LTC。

在過去幾年中,PayPal為其客戶引入了許多加密功能,最近還在移動支付服務應用程序Venmo上推出了加密傳輸。這允許客戶將持有的資產轉移到外部錢包,同時還允許用戶通過應用程序將加密貨幣轉移給他人。 去年12月,ConsenSys集成了一項功能,允許用戶通過PayPal購買ETH。[2023/5/10 14:53:24]

甲骨文合約:0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D

票務公司Ticketmaster基于Flow區塊鏈鑄造門票NFT,試點計劃鑄造超500萬Flow NFT:8月31日消息,美國最大票務公司Ticketmaster宣布,將采用Dapper Labs的Flow區塊鏈鑄造選定活動的門票NFT。

據介紹,在過去的六個月里,Dapper Labs和Ticketmaster啟動了NFT試點計劃。在其中,Ticketmaster向今年超級碗LVI等特定活動的參與者發放門票NFT作為紀念品。據Dapper稱,在試點計劃中,在六個月內鑄造了超過500萬Flow NFT。(Decrypt)[2022/8/31 13:00:35]

交易哈希:0xe374495036fac18aa5b1a497a17e70f256c4d3d416dd1408c026f3f5c70a3a9c

趙長鵬:比特幣0手續費交易是在艱難市場中關照用戶的一種方式:金色財經報道,趙長鵬發推回應網友關于“幣安新推出的比特幣0手續費交易是否影響幣安的資金儲備”的問題,他表示,幣安擁有業內最大的資金儲備,0費用只是在艱難的市場中關照用戶的一種方式。

此前消息,幣安5周年之際,推出比特幣0手續費交易。[2022/7/7 1:56:53]

3.漏洞分析

此次事件,漏洞關鍵在于協議通過StableV1AMM-USDC/DEI交易對在獲取價格時被攻擊者操控,導致普通用戶資產被清算,最終獲利。

DeiLenderSolidex合約的清算函數liquidate中,會通過isSolvent函數來判斷用戶是否應該被清算,而isSolvent調用Oracle.getPrice來問價判斷抵押物的價格,因而產生了漏洞

Moonbeam和Moonriver通過緊急升級已解決白帽黑客披露的安全問題:6月1日消息,波卡生態智能合約平臺Moonbeam Network宣布Moonbeam和Moonriver通過runtime1503和1504緊急升級,已解決由獨立白帽黑客通過Immunefi漏洞賞金計劃披露的安全問題。

Moonbeam團隊于5月27日收到一份Immunefi錯誤報告,涉及Frontier(Moonbeam幫助創建的波卡生態系統內提供核心以太坊兼容性功能的Substrate pallet)中的潛在安全漏洞。runtime1503雖然消除了該漏洞,但它引入了一個意外錯誤,該錯誤在晚些時候使用runtime1504進行了修補。[2022/6/1 3:55:27]

由函數getPrice可知,代幣價格算法:+)x10^18/

DEI的代幣價格是通過DEI和USDC在池子中的余額進行判斷的的,因此攻擊者利用閃電貸發起此次攻擊,控制了DEI代幣的價格。

4.攻擊流程

攻擊者從SPIRIT-LP_USDC_DEI中閃電貸借出約970萬DEI代幣,之后再次使用閃電貸從sAMM-USDC/DEI中獲取了2477萬DEI代幣用于操縱價格預言機

隨后清算價格操縱后的破產用戶

之后償還閃電貸到sAMM-USDC/DEI中

燒毀流動性代幣獲取521萬USDC和524萬DEI

使用521萬USDC換取517萬DEI

歸還從SPIRIT-LP_USDC_DEI中借的970萬DEI

最后攻擊者將獲取的DEI全部換成USDC,總獲利約300萬美元。

5.總結

本次攻擊事件核心是由于價格預言機對代幣價格的實現存在問題,使得能夠人為的通過池子中代幣的余額來對代幣價格進行控制,導致了此次事件的發生,建議官方在使用預言機時能夠嚴格控制價格的邏輯實現。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:DEIUSDSDCUSDCdei幣行情wstUSDT價格sdcoin幣交易所1usdc幣是多少人民幣

瑞波幣
DEFI:打造DeFi參與捷徑,頂峰AscendEX隆重推出CRV、CVX“一鍵挖礦”-ODAILY

3月14日,頂峰AscendEX重磅上線Convex-MIMDeFi挖礦,并覆蓋PC端和App端.

1900/1/1 0:00:00
GAM:一覽GameFi前世今生及項目核心-ODAILY

什么是GameFi 由于區塊鏈技術的興起,金融方面從未像現在這樣與游戲行業交織在一起。區塊鏈游戲也被稱為去中心化游戲,即GameFi——Game+DeFI.

1900/1/1 0:00:00
NFT:SupraOracles與GameFi生態系統Koi達成合作-ODAILY

SupraOracles很高興地宣布與依賴NFT的次世代GameFi生態系統KoiMetaverse建立合作伙伴關系.

1900/1/1 0:00:00
YGG:游戲公會井噴,誰會成為下一個 YGG?-ODAILY

Jan.2022,simon@footprint.networkDataSource:FootprintAnalytics據FootprintAnalytics數據顯示.

1900/1/1 0:00:00
STA:教程:如何通過PolkaEx在Astar網絡賺取Polkaex平臺代幣PKEX-ODAILY

本文將介紹如何在Astar網絡通過PolkaEx賺取其平臺代幣$PKEX,包括如何在小狐貍上添加Astar網絡,如何轉移資產到Astar以及具體的賺幣步驟.

1900/1/1 0:00:00
DAO:DAO文檔與知識管理現狀-ODAILY

DAOrayakiDAO研究獎金池:大約一周前,我們發布了下面這條推文,并收到了大量回復: 文檔和團隊知識管理工具是DAO的一大痛點.

1900/1/1 0:00:00
ads