2020年10月26號,據慢霧區消息HarvestFinance項目遭受閃電貸攻擊,損失超過400萬美元。以下為慢霧安全團隊對此事件的簡要分析。
1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費
2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT
慢霧:Platypus再次遭遇攻擊,套利者獲取約5萬美元收益:7月12日消息,SlowMist發推稱,穩定幣項目Platypus似乎再次收到攻擊。由于在通過CoverageRatio進行代幣交換時沒有考慮兩個池之間的價格差異,導致用戶可以通過存入USDC然后提取更多USDT來套利,套利者通過這種方式套利了大約50,000美元USDC。[2023/7/12 10:50:27]
3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小
慢霧:Titano Finance被黑因池子被設置成惡意PrizeStrategy合約造成后續利用:據慢霧區情報消息,2月14日,BSC鏈上的Titano Finance項目遭受攻擊,損失約190萬美元,最初獲利地址為0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑資金已被攻擊者轉移到其他23個錢包。該攻擊主要由于owner角色可以任意設置setPrizeStrategy函數,導致了池子被設置成惡意的PrizeStrategy合約造成后續利用。[2022/2/14 9:51:14]
4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC,而鑄出的數量計算方式如下:
慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[2020/5/23]
amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());
計算方式中的underlyingBalanceWithInvestment一部分取的是Curve中的investedUnderlyingBalance值,由于Curve中investedUnderlyingBalance的變化將導致Vault鑄出更多的fUSDC
5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常
6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC。
7.隨后攻擊者開始重復此過程持續獲利
其他攻擊流程與上訴分析過程類似
參考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877
總結:此次攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。
由國家信息中心、中國移動、中國銀聯和北京紅棗科技共同發起的區塊鏈基礎設施網絡區塊鏈服務網絡(BSN)今天在廈門舉行的《國際區塊鏈+商業未來發展峰會》上宣布.
1900/1/1 0:00:00BgainDigital今日投研指出:宏觀層面上,美股三大指數集體收跌,道指跌超130點,失守28000點關口,納指跌1.27%,標普500指數跌0.84%。國際油價收漲,美油期貨漲逾2%.
1900/1/1 0:00:00Coinbase聯創本周買入4880萬美元公司股票金色財經2023年05月12日14:35Coinbase UK前CEO加入Bit2Me擔任戰略顧問:Coinbase UK前首席執行官Zeesh.
1900/1/1 0:00:0010月10日,市委副書記、市長唐良智會見了中國人民銀行黨委委員、副行長范一飛一行,并共同見證重慶國家金融科技認證中心成立.
1900/1/1 0:00:00BKEX關于版本升級的公告BKEX2023年05月13日05:36微信掃一掃分享到朋友或朋友圈尊敬的用戶:?????為了更好的用戶體驗.
1900/1/1 0:00:00OKExResearch表示,8月31日yinsure.finance產品上線測試時,推出了信用違約互換新型金融衍生品.
1900/1/1 0:00:00