比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > OKB > Info

首發 | Warp Finance閃電貸攻擊事件分析_TOKEN

Author:

Time:1900/1/1 0:00:00

一張100元紙幣,可以做的事情非常多,買早餐,買菜,炒股,旅游,折紙飛機甚至是當壁紙貼到墻上。

功能太多,反而衍生出了各種各樣的不同形式的錢。

比如說存放在銀行卡里的數字,存放在諸如支付寶一類應用中的數字,存放在股票基金里的數字,或是借條上的一句話。

閃電貸作為新型金融產品,被認為是金融領域區塊鏈應用的一大跳躍式進步。

閃電貸將借貸部分屬于錢的形式功能“剝離”而出,資金可以幾乎不受阻礙的從一個協議流向另一個協議,從一類資產流向另一類資產,這大大提高了單一功能的效率。

然而對于用戶的便利也使得它往往有空可鉆,黑客使用起來簡直可以稱得上是“一本萬利”甚至是“無本萬利”。

2020年,閃電貸攻擊頻發,成為安全事故中的“新常態”。

LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]

北京時間12月17日上午,CertiK安全技術團隊收到閃電貸攻擊預警,發現一筆針對Warp Finance項目的閃電貸攻擊。

CertiK安全技術團隊立即展開分析,現將技術細節分析如下:

首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。

據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]

1. 通過閃電貸,攻擊者從uniswap和dydx處共借得5筆貸款,每筆借出的WETH和DAI數目如下:

首發 | 嘉楠耘智宣布與Northern Data在AI、區塊鏈等高性能計算領域達成戰略合作:據官方消息,2020年2月17日,嘉楠耘智宣布與區塊鏈解決方案及數據中心服務提供商Northern Data AG達成戰略合作。本次合作的內容涵蓋AI、區塊鏈及數據中心運維等高性能計算領域。

嘉楠耘智擁有豐富的高性能計算專用ASIC芯片研發經驗。Northern Data AG則專注于區塊鏈和數據中心等高性能計算基礎設施的建設。通過本次戰略合作,雙方將在AI、區塊鏈等新興領域進一步釋放增長潛能。[2020/2/19]

表一: 攻擊流程中閃電貸借出的代幣種類和數目

2. 攻擊者將借貸所得代幣放入uniswap的WETH-DAI流動性池中,鑄造得到約94349個流動性證明LP代幣,然后將所有的這些LP代幣通過調用圖一中位于0x13db1cb418573f4c3a2ea36486f0e421bc0d2427地址WarpVaultLP智能合約中provideCollateral()函數存入到Warp Finance的Vault中。

首發 | 火幣集團全球業務副總裁:監管將決定區塊鏈技術和加密貨幣的落地速度:1月21日,火幣集團全球業務副總裁Ciara Sun在達沃斯世界經濟論壇上表示,對區塊鏈和數字貨幣的監管態度,2019年是重要的一年。在美國,到2019年底,針對加密貨幣和區塊鏈政策有21項法案,這些法案包括稅收問題,監管結構,跟蹤功能和ETF批準,哪些聯邦機構監管數字資產等。歐盟(EU)在2020年1月10日實施了一項新法律,要求加密貨幣平臺采取更嚴格的反洗錢做法。瑞士,日本,立陶宛,馬耳他和墨西哥通過法律,要求交易所必須根據KYC和AML準則獲得許可。中國,土耳其,泰國等國家正在計劃自己的中央銀行數字貨幣(CBDC)。而監管將決定區塊鏈技術和加密貨幣的落地速度。[2020/1/22]

圖一:WarpVaultLP智能合約中provideCollateral()函數

首發 | 此前18000枚BTC轉賬是交易所Bithumb內部整理:北京鏈安鏈上監測系統發現,北京時間10月24日,17:07分發生了一筆18000枚BTC的轉賬,經分析,這實際上是交易所Bithumb的內部整理工作,將大量100到200枚BTC為單位的UTXO打包成了18筆1000枚BTC的UTXO后轉入其內部地址。通常,對各種“面值”的UTXO進行整數級別的整理,屬于交易所的規律性操作。[2019/10/24]

3.?當攻擊者在WarpVaultlp合約中存入LP作為collateral之后,調用位于0xBa539B9a5C2d412Cb10e5770435f362094f9541c地址處的WarpControl智能合約中的borrowSC函數來從warp項目中借出USDC,如圖二所示。

圖二:WarpControl智能合約中的borrowSC()函數

圖二中1582行中的getBorrowLimit()函數會通過調用同一合約中的getTotalAvailableCollateralValue(),來間接調用oracle的getUnderlyingPrice()函數來獲得當前攻擊者存入的collateral的價格,

圖三:WarpControl智能合約中調用的價格預言機地址

通過查看價格預言機oracle地址的值, 可以發現WarpControl智能合約調用了位于0x4A224CD0517f08B26608a2f73bF390b01a6618c8地址的UniswapLPOracleFactory智能合約作為計算質押資產的價格預言機oracle。

通過調用oracle其中的getUnderlyingPrice()函數來計算價格,getUnderlyingPrice()函數如圖三所示。

?圖四:UniswapLPOracleFactory智能合約中getUnderlyingPrice()函數

getUnderlyingPrice()函數在1390和1394行執行了圖5中的consult()函數并在1404行執行了圖6中的_calculatePriceOfLP函數來計算價格。

其中輸入_calculatePriceOfLP函數的參數priceAsset1和priceAsset2來自consult函數。

圖五:UniswapLPOracleFactory智能合約中consult()函數

圖六:UniswapLPOracleFactory智能合約中_calculatePriceOfLP()函數

從以上兩圖中可以看出,攻擊者質押的collateral可以借出的usdc數目或者價格的計算公式為:

(token0的價格 * token0的數目 + token1的價格 * token1的數目) / 當前合同中LP代幣的供給量

但是由于(token0的價格 * token0的數目 + token1的價格 * token1的數目) 這一部分無法正確計算出當前uniswap中對于token0-token1代幣對LP的總共鎖定價格,因此計算出的攻擊者存入的collateral可以借得的USDC的數目比正常情況多。

利用Warp Finance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,最終攻擊者從Warp finance項目中獲利約1462枚ETH代幣,總價值約95萬美元。

此外,攻擊者還mint了價值大約600萬美元的DAI-ETH LP share,還有約100萬美元的獲利流入了uniswap和sushiswap的LP中。

總體來看,在本次攻擊中,Warp finance 遭受的損失大約為770萬美元。

值得一提的是,Warp Finance 提到他們能夠recover大約550萬美元的損失,并將recover的資金用于補償用戶。

來源:https://twitter.com/warpfinance/status/1339751977836789767

CertiK安全技術團隊認為這一次攻擊特點在于攻擊者采用了多種多次閃電貸來提供攻擊所用啟動資金,并利用了當前熱門的預言機價格計算漏洞來進行攻擊。

針對此類攻擊,CertiK安全驗證團隊建議如下:

1. 接入chainlink等完善的第三方價格預言機對所有代幣價格提供實時價格數據

2. 在智能合約內部建立細致的價格監控程序,對任何可能產生巨大波動的交易進行管制或者阻止。

Tags:ARPWARWARPTOKENSharpe CapitalMeta Rewards TokenWARP幣MMX Token

OKB
以太創新高是因為它?Fei Protocol_FEI

大家好,我是佩佩,按往年每逢小長假都是市場關注度在減弱的時期,不僅國內米國那邊這周也是連休,行情居然還不錯,幣圈的難忘今宵居然接連三天強勢(慌不慌,哈哈),還有一直被低估的ETH.

1900/1/1 0:00:00
區塊鏈·世界志 | 對話KingSwap:如何在OKExChain上打造掘金Defi?_SWAP

2021年,DeFi迎來了前所未有的發展。數據顯示,DeFi總市值在今年5月達到1500億美元,借貸、DEX、NFT等不同賽道均出現井噴式發展,同時公鏈也迎來快速創新升級,以交易所主導的公鏈BS.

1900/1/1 0:00:00
通過 DAO 拆分風險投資_GNO

過去,人們曾多次嘗試顛覆風險投資:1. 天使投資者的激增(AngelList,2010)。2. 股權眾籌的制定和監管(就業法案,2012年).

1900/1/1 0:00:00
加拿大的“豐水期” 監管機構推挖礦電力使用新規_HYD

作者:Ana Alexandre   翻譯:Maya加拿大魁北克省能源監管機構Regie de l’energie發布加密貨幣挖礦新規.

1900/1/1 0:00:00
為什么說2022年將會是社區DAO之年?_OIN

在加密世界,2020年,是 DeFi 的時代。到目前為止,2021年,是 NFT 的時代。大家都知道火熱的 jpeg 之夏吧?2022年,將是社區 DAO 的時代.

1900/1/1 0:00:00
印度央行或將重新審議數字資產沙盒監管法案_BSP

據印度當地媒體“The Economic Times”5月16日報道,游說團體正對印度儲備銀行(印度央行)進行游說,試圖說服該機構允許加密資產相關產品在監管沙盒中運行.

1900/1/1 0:00:00
ads