本文由Certik原創,授權金色財經首發。
北京時間2022年4月28日10:40:14 ,CertiK審計團隊監測到DEUS Finance的合約被惡意攻擊,造成了約1570萬美元(折合人民幣約1.03億)的損失。
攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。
漏洞交易https://ftmscan.com/tx/0x39825ff84b44d9c9983b4cff464d4746d1ae5432977b9a65a92ab47edac9c9b5
首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。
據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]
攻擊步驟
首發 | 嘉楠耘智宣布與Northern Data在AI、區塊鏈等高性能計算領域達成戰略合作:據官方消息,2020年2月17日,嘉楠耘智宣布與區塊鏈解決方案及數據中心服務提供商Northern Data AG達成戰略合作。本次合作的內容涵蓋AI、區塊鏈及數據中心運維等高性能計算領域。
嘉楠耘智擁有豐富的高性能計算專用ASIC芯片研發經驗。Northern Data AG則專注于區塊鏈和數據中心等高性能計算基礎設施的建設。通過本次戰略合作,雙方將在AI、區塊鏈等新興領域進一步釋放增長潛能。[2020/2/19]
①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。
公告 | 火幣全球站6月29日16:00全球首發 Project PAI:火幣全球站定于新加坡時間6月29日16:00 Project PAI (PAI) 充值業務。7月2日16:00在創新區開放PAI/BTC, PAI/ETH交易。7月6日16:00開放 PAI提現業務。[2018/6/29]
②隨后攻擊者利用攻擊合約獲得了超過143,200,000 USDC用以發起攻擊。
③攻擊合約將這143,200,000 個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。
④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池(DeiLenderSolidex)中總計借貸到17,246,885 DEI,這一數額遠大于之前攻擊者提供抵押的金額。
⑤攻擊者用9,547,716個 DEI交換到的143,184,725 USDC來償還閃電貸款,最終獲取差價離場。
漏洞分析
通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。
資產去向
截至撰稿時,黑客已將攻擊所得轉到以太坊上并換成ETH,隨后將5,446個ETH(總價值約1570萬美元)存入Tornado Cash。
https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history
寫在最后
預言機合約不應該直接使用交易對池中的價格作為價格來源,而安全審計可以有效地避免這一風險。
CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:
使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。
使用時間加權平均價格(TWAP)。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。
如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。
閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。
Tags:DEIFILMKEYPAIDEIP幣filst幣為何上線兩天就下跌imkey硬件錢包能設置2個地址嗎paid幣官方最新消息
借款和貸款是DeFi的兩個重要部分,但它們一直缺少一個有效的操作憑證:去中心化的信用評級。貸款和借款的概念與時間本身一樣古老.
1900/1/1 0:00:00在美聯儲加息宣布后的周三,BTC取得短暫反彈。然而,在周四下午比特幣的價格突然下跌至36000美元下方,隨后帶動整個加密市場的下跌,當前美聯儲會議后加密貨幣的“反彈收益”已被抹去.
1900/1/1 0:00:00DAO為什么要努力成為web3的主導力量,DAO工具如何改變游戲規則。著名的網絡自由主義者約翰?佩里?巴洛(John Perry Barlow)曾宣稱,“網絡空間”由交易、關系和思想本身組成.
1900/1/1 0:00:00Yuga Labs將于美國東部時間4月30日下午12點推出基于Bored Ape Yacht Club的元宇宙項目Otherside.
1900/1/1 0:00:00目前BTC最低再次跌破30000美金,如圖所示,可以看到快慢兩線自高位死叉后,依舊維持向下發散的狀態,快線距離0軸可能還需要段時間,BTC價格自前頂69000到目前整體也是震蕩向下趨勢.
1900/1/1 0:00:00我們在平時的研究中,總會遇到這兩類產品,理性的好孩子,荒謬的壞孩子。 理性的好孩子 解決現有剛需,有明確PMF(product-market-fit)和商業模式,還具有明顯的護城河,所有人都喜歡.
1900/1/1 0:00:00