1.前言
北京時間2022年3月15日,知道創宇區塊鏈安全實驗室監測到DeusFinance遭到黑客攻擊,損失約300萬美元。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
2.基礎信息
攻擊者地址:0x1ed5112b32486840071b7cdd2584ded2c66198dd
攻擊合約:0xb8f5c9e18abbb21dfa4329586ee74f1e2b685009
WazirX聯合創始人:Shardeum將在Sphinx上推出一個新的測試網:金色財經報道,WazirX聯合創始人Nischal Shetty在社交媒體上稱,Shardeum將在Sphinx上推出一個新的測試網,稱為DApp測試網。這將是一個與目前的測試網平行的測試網。目前的測試網專注于驗證器(此后我們將其稱為驗證器測試網),而新的測試網將專注于DApps。
當我們的團隊致力于為驗證器測試網帶來穩定性時,我們將提供DApp測試網,它將被分片,但節點將由團隊運行。我們想確保在我們進行驗證器測試網工作時,創建DApps的速度不會降低。[2023/6/16 21:42:22]
DeiLenderSolidex合約:0xeC1Fc57249CEa005fC16b2980470504806fcA20d
公鏈項目Shardeum的主網計劃于2023年Q3/Q4啟動:5月23日消息,WazirX聯合創始人Nischal Shetty創建的公鏈項目Shardeum的主網計劃于 2023 年第三季度/第四季度上線。根據 Shardeum 路線圖,主網啟動還伴隨著代幣生成活動(Token Generation Event,TGE)。
上月,公鏈項目Shardeum公布代幣經濟模型,51%將作為節點獎勵。[2023/5/23 15:21:24]
甲骨文合約:0x5CEB2b0308a7f21CcC0915DB29fa5095bEAdb48D
DEUS Finance攻擊者將約1800枚以太坊轉入Tornado Cash:金色財經消息,衍生品協議DEUS Finance攻擊者將約1800枚以太坊轉入Tornado Cash。
此前今日午間報道,Deus Finance再次遭到攻擊,黑客獲利約1340萬美元。[2022/4/28 2:36:57]
交易哈希:0xe374495036fac18aa5b1a497a17e70f256c4d3d416dd1408c026f3f5c70a3a9c
3.漏洞分析
此次事件,漏洞關鍵在于協議通過StableV1AMM-USDC/DEI交易對在獲取價格時被攻擊者操控,導致普通用戶資產被清算,最終獲利。
DeiLenderSolidex合約的清算函數liquidate中,會通過isSolvent函數來判斷用戶是否應該被清算,而isSolvent調用Oracle.getPrice來問價判斷抵押物的價格,因而產生了漏洞
由函數getPrice可知,代幣價格算法:)x10^18/
DEI的代幣價格是通過DEI和USDC在池子中的余額進行判斷的的,因此攻擊者利用閃電貸發起此次攻擊,控制了DEI代幣的價格。
4.攻擊流程
攻擊者從SPIRIT-LP_USDC_DEI中閃電貸借出約970萬DEI代幣,之后再次使用閃電貸從sAMM-USDC/DEI中獲取了2477萬DEI代幣用于操縱價格預言機
隨后清算價格操縱后的破產用戶
之后償還閃電貸到sAMM-USDC/DEI中
燒毀流動性代幣獲取521萬USDC和524萬DEI
使用521萬USDC換取517萬DEI
歸還從SPIRIT-LP_USDC_DEI中借的970萬DEI
最后攻擊者將獲取的DEI全部換成USDC,總獲利約300萬美元。
5.總結
本次攻擊事件核心是由于價格預言機對代幣價格的實現存在問題,使得能夠人為的通過池子中代幣的余額來對代幣價格進行控制,導致了此次事件的發生,建議官方在使用預言機時能夠嚴格控制價格的邏輯實現。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
瑞士盧加諾,2022年3月3日–?Tether是支持區塊鏈技術的科技公司,驅動著市值最大的穩定幣(USD?),今天宣布與充滿活力的瑞士城市盧加諾合作.
1900/1/1 0:00:003月12日上午,一則重量級新聞瞬間引爆了整個NFT圈子。7:00左右,YugaLabs與LarvaLabs聯合發布聲明稱,YugaLabs?已從LarvaLabs的手中收購了CryptoPunk.
1900/1/1 0:00:00親愛的用戶: 幣安DeFiStaking平臺將於2022年03月15日20:00上線ETH高收益鎖倉活動,年化高達10參與方式:先到先得收益計算週期:鎖倉成功的次日08:00開始至贖回為止.
1900/1/1 0:00:00關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.
1900/1/1 0:00:00據Cointelegraph3月15日消息,英國金融行為管理局正在招聘具有加密貨幣相關專業知識的高管,因為FCA計劃啟動一個新的加密部門來監管該行業.
1900/1/1 0:00:00據Bitcoin.com3月12日消息,烏干達中央銀行已開始研究發行供家庭和企業使用的CBDC的可行性。此外,BOU計劃修改該國的金融法,此舉使BOU能夠正式采用CBDC.
1900/1/1 0:00:00