北京時間2022年4月28日10:40:14,CertiK審計團隊監測到DEUSFinance的合約被惡意攻擊,造成了約1570萬美元的損失。
攻擊者惡意操縱DEI的價格,從DeiLenderSolidex合約中通過提供少量的抵押品提取了大量的DEI。
攻擊步驟
①攻擊者部署攻擊合約并向借貸池DeiLenderSolidex合約提供抵押。
Digitex創始人被指控操縱原生代幣DGTX被判支付1600萬美元解決訴訟:金色財經報道,美國商品期貨交易委員會(CFTC)在周三的一份聲明中表示,聯邦法院已下令加密貨幣交易所Digitex的創始人Adam Todd支付近1600萬美元,以解決他經營非法平臺并試圖操縱其原生代幣DGTX的指控。Todd在經營位于佛羅里達州的Digitex Futures交易所時違反了多項商品法,法官下令禁止他進行交易。Todd將面臨1200萬美元的罰款和約400萬美元的罰金,但目前尚不清楚Todd或公司是否有能力償還客戶。[2023/7/13 10:51:25]
②隨后攻擊者利用攻擊合約獲得了超過143,200,000USDC用以發起攻擊。
加密貨幣交易員:如果你認為比特幣受到操縱,應該去看看美聯儲對股市做的:加密貨幣交易員Scott Melker發推稱,如果你認為比特幣受到了操縱,你應該去看看美聯儲在股市上做了些什么。[2020/7/21]
③攻擊合約將這143,200,000個借得的USDC在USDC/DEI交易對池0x5821573中換為9,547,716個DEI,此舉導致DEI的價格被大幅提高。
加拿大副總理弗里蘭:加拿大致力于結束市場上的石油操縱事宜:加拿大副總理弗里蘭:加拿大致力于結束市場上的石油操縱事宜。加拿大與美國和墨西哥能源部長在G20會議上共同展開開工作作。(金十)[2020/4/12]
④由于DeiLenderSolidex合約是用預言機來確定用戶抵押品的價值,而預言機合約使用被惡意操縱的交易對池的價格作為價格來源。因此通過提高的價格和之前提供的抵押,攻擊者可從借貸池中總計借貸到17,246,885DEI,這一數額遠大于之前攻擊者提供抵押的金額。
⑤攻擊者用9,547,716個DEI交換到的143,184,725USDC來償還閃電貸款,最終獲取差價離場。
通過閃電貸,攻擊者能夠操縱交易對的狀態,并進一步操縱DEUS的預言機價格,以此利用不對等的價值借貸DEI。
ETH,隨后將5,446個ETH存入TornadoCash。
https://debank.com/profile/0x701428525cbac59dae7af833f19d9c3aaa2a37cb/history
安全審計可以有效地避免這一風險。
CertiK安全專家建議:如果只有代幣合約被審計,這種情況在審計過程中將會指出第三方依賴風險。項目應該避免直接從交易對池中獲取價格。建議根據項目的邏輯,使用更值得信任的預言機:
1.使用多個可靠的鏈上價格預言機來源,例如Chainlink和Band協議。
2.使用時間加權平均價格。TWAP代表了一個代幣在特定時間范圍內的平均價格。因此如果攻擊者僅操縱一個區塊的價格并不會對平均價格產生太大的影響。
3.如果合約模式允許,將函數調用者限制在一個非合約/EOA地址。
4.閃電貸款只允許用戶在一次交易中進行借貸。如果合約用例允許,可強制關鍵交易至少跨越兩個區塊。
親愛的用戶: 幣安合約平臺重新上線修改訂單功能,以幫助用戶更靈活地修改幣本位合約訂單。用戶可以在幣安網頁端或通過幣安API進行體驗!關於合約改單功能:當用戶下單之後,用戶可以在幣安網頁端或通過幣.
1900/1/1 0:00:00親愛的用戶: 幣安流動性挖礦現已開放4個新流動性池:ANT/USDTANT/BNBGMT/ETHGMT/BNB注意:幣安流動性挖礦是一種非保本收益產品.
1900/1/1 0:00:00DearKuCoinUsers,KuCoinisextremelyproudtoannounceyetanothergreatprojectcomingtoourtradingplatform.
1900/1/1 0:00:00親愛的用戶: 虎符幣幣區將于2022年04月30日15:00上線IoTeX(IOTX),并開放IOTX/USDT交易對.
1900/1/1 0:00:00親愛的用戶: 幣安將支持Decred網絡升級及硬分叉,具體安排如下:幣安預計將於東八區時間2022年05月09日09:00暫停DCR代幣的充值、提現業務.
1900/1/1 0:00:00尊敬的唯客用戶您好! 提醒您,由于即將到來的美聯儲利率公布以及非農數據重要資訊發布,屆時請注意行情指數的劇烈變動,預計下列時間影響最為劇烈.
1900/1/1 0:00:00