安全實驗室監測到以太坊上的DeFi協議IndexedFinance遭遇閃電貸襲擊,損失超1600萬美元。知道創宇區塊鏈安全實驗室第一時間跟蹤本次事件并分析。攻擊過程簡述
分析攻擊交易:
0x44aad3b853866468161735496a5d9cc961ce5aa872924c5d78673076b1cd95aa
首先使用閃電貸通過Uniswap和ShushiSwap獲取啟動資金
2.通過借貸的AAVE/COMP/CRV/MKR/SNX代幣兌換礦池DEFI5中的UNI代幣(合約規定不允許轉賬超過礦池一半的代幣存量以及兌換超過三分之一的代幣存量,所以黑客進行了多次兌換)
Chipper Cash正考慮出售,曾獲硅谷銀行和FTX投資:金色財經報道,消息人士透露,得到硅谷銀行(SVB)和加密貨幣交易所FTX支持的非洲跨境支付平臺Chipper Cash正在權衡各種選擇,包括探索出售或尋找新投資者。Chipper Cash曾于2021年獲得獲得由FTX和SVB領投的2.5億美元融資,FTX共向其投資了4000萬美元,SVB擁有其2%的股權,當時其估值約為20億美元。(彭博社)[2023/3/15 13:04:54]
3.通過將UNI代幣用于添加流動性鑄造DEFI5LP代幣
21.co CEO:Silvergate的困境以及SEN的關閉后對比特幣沒有實質性影響:金色財經報道,加密貨幣公司 21.co 首席執行官 Hany Rashwan 表示,Silvergate Bank 的困境包括其加密借貸平臺 SEN 的關閉,并不一定會影響 BTC 的價格。相反,最近的價格水平歸因于宏觀經濟因素。Silvergate 的故事尚未確定,但 BTC 的價格表現現在受到宏觀經濟因素的影響,目前通貨膨脹仍然很猖獗。我認為我們還沒有走出困境,我們將繼續看到利率上升,但市場是否已將其Price in現在真的很難顯示。
Rashwan稱,盡管如此,中國的開放顯然是看漲的,并發出了很多買入信號。[2023/3/7 12:45:58]
4.向DEFI5礦池添加SUSHI代幣
幣安減少了對區塊鏈游戲開發商Sky Mavis融資的投資:金色財經消息,幣安減少了對區塊鏈游戲Axie Infinity的開發商Sky Mavis融資的投資。(The Block)[2022/7/16 2:16:58]
5.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣
6.通過將SUSHI代幣用于添加流動性鑄造DEFI5LP代幣
7.燃燒DEFI5LP代幣獲得AAVE/COMP/CRV/MKR/SNX/SUSHI代幣
8.歸還閃電貸并將獲利轉移
漏洞成因分析
通過攻擊簡述獲取有效信息
1.黑客有意控制礦池中UNI代幣總量
2.黑客向礦池中添加了新代幣SHSHI
3.黑客通過鑄造、燃燒LP代幣獲利
通過源碼分析漏洞成因
1.檢查源碼發現函數extrapolatePoolValueFromToken被用于尋找礦池中第一個初始化且具有權重的代幣,據官方解釋該函數作用于以該代幣描述整個礦池的價值——即如果礦池中有10個UNI,權重為10%,那么該礦池總價值為100UNI。
由此黑客控制礦池中UNI代幣總量得到解釋,該行為是為了控制礦池總價值。
2.檢查源碼發現函數setMinimumBalance和函數gulp可以添加新代幣并獲得極大的權重。?由此黑客向礦池添加新代幣SUSHI得到解釋,該行為是為了獲得可控且具有極大權重的代幣。
綜合分析
合約設計中礦池的總價值被礦池中第一個初始化且具有權重的代幣用來描述,該代幣總量可被攻擊者控制
合約中可添加新代幣,新代幣可占據極大權重,添加新代幣方式可被攻擊者控制
合約中的資產可通過鑄造、燃燒LP代幣控制,鑄造LP代幣方式可被攻擊者控制
綜述該漏洞成因就是用一種代幣來描述整個礦池的價值,官方也給出了修改方案:取消該模式替換為用礦池中所有代幣余額的組合值來描述。
總結
此次攻擊屬于對礦池價值的單一描述,很容易被他人操控,開發人員應避免此類事件。
知道創宇區塊鏈安全實驗室?提醒各項目方,合約安全作為直接保障資金的防線需要得到最高的重視,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:EFISHIDEFIUNIBasketDAO DeFi IndexSHIBPMarhabaDeFiBusiness Universe
據CoinDesk10月22日報道,全球反洗錢監督機構已經敲定了其加密貨幣指南,將會在下周公布.
1900/1/1 0:00:00據Newsbitcoin消息,根據尼日利亞中央銀行發布的一份聲明,標志著e-naira推出的正式活動將在尼日利亞總統MuhammaduBuhari的官邸舉行.
1900/1/1 0:00:00今日,ALPA、LARIX、KEX已正式上線USDT、ETH交易池,KTON、VENT已正式上線USDT交易池,并開啟新版流動性礦池獎勵.
1900/1/1 0:00:00據Decrypt消息,10月24日,棱鏡門披露者及隱私倡導者愛德華-斯諾登發推抨擊世界幣項目,稱其使用人體進行加密.
1900/1/1 0:00:00巴比特訊,10月22日,萊西市人民法院在普東看守所法庭,公開開庭審理被告人陳某、趙某、邱某某涉嫌組織、領導傳銷活動罪一案.
1900/1/1 0:00:00上周,比特幣時隔半年再創歷史新高,漲破65000美元/枚,引起多方關注;除此之外,區塊鏈行業其他多板塊也齊頭并進:Valkyrie比特幣期貨ETF已在納斯達克上市交易;灰度通過NYSEArca正.
1900/1/1 0:00:00