比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

首發 | Warp Finance閃電貸攻擊事件分析_WARP

Author:

Time:1900/1/1 0:00:00

一張100元紙幣,可以做的事情非常多,買早餐,買菜,炒股,旅游,折紙飛機甚至是當壁紙貼到墻上。

功能太多,反而衍生出了各種各樣的不同形式的錢。

比如說存放在銀行卡里的數字,存放在諸如支付寶一類應用中的數字,存放在股票基金里的數字,或是借條上的一句話。

閃電貸作為新型金融產品,被認為是金融領域區塊鏈應用的一大跳躍式進步。

閃電貸將借貸部分屬于錢的形式功能“剝離”而出,資金可以幾乎不受阻礙的從一個協議流向另一個協議,從一類資產流向另一類資產,這大大提高了單一功能的效率。

然而對于用戶的便利也使得它往往有空可鉆,黑客使用起來簡直可以稱得上是“一本萬利”甚至是“無本萬利”。

首發 | 區塊鏈技術及軟件安全實戰基地正式成立:金色財經報道,今日,中軟協區塊鏈分會、人民大學、菏澤市局相關部門聯合共建的區塊鏈技術及軟件安全實戰基地正式成立。同時聘任中軟協區塊鏈分會副秘書長宋愛陸為區塊鏈技術及軟件安全實戰基地特別專家。

區塊鏈技術及軟件安全實戰基地主要涉及領域為:非法數字貨幣交易與洗錢、區塊鏈傳銷與電信詐騙、網絡賭博、四方支付、冒用商標注冊等,聯合社會治理、城市安全、前沿技術領域的行業專家,進行警協合作。

據公開報道,近期菏澤市下屬機關剛破獲一起特大電信網絡詐騙案,打掉多個涉嫌以網貸和投資“比特幣”為名的詐騙團伙,抓獲犯罪嫌疑人83名,扣押凍結涉案資金2700萬元。[2020/7/21]

2020年,閃電貸攻擊頻發,成為安全事故中的“新常態”。

首發 | Bithumb將推出與Bithumb Global之間的加密資產轉賬服務:Bithumb內部人士對金色財經透露,Bithumb推出和Bithumb Global之間的加密貨幣資產免手續費快速轉賬服務,每日加密貨幣資產轉賬限額為2枚BTC。此消息將于今日晚間對外公布。據悉,目前僅支持BTC和ETH資產轉賬。[2020/2/26]

北京時間12月17日上午,CertiK安全技術團隊收到閃電貸攻擊預警,發現一筆針對WarpFinance項目的閃電貸攻擊。

CertiK安全技術團隊立即展開分析,現將技術細節分析如下:

1.通過閃電貸,攻擊者從uniswap和dydx處共借得5筆貸款,每筆借出的WETH和DAI數目如下:

首發 | 此前18000枚BTC轉賬是交易所Bithumb內部整理:北京鏈安鏈上監測系統發現,北京時間10月24日,17:07分發生了一筆18000枚BTC的轉賬,經分析,這實際上是交易所Bithumb的內部整理工作,將大量100到200枚BTC為單位的UTXO打包成了18筆1000枚BTC的UTXO后轉入其內部地址。通常,對各種“面值”的UTXO進行整數級別的整理,屬于交易所的規律性操作。[2019/10/24]

表一:攻擊流程中閃電貸借出的代幣種類和數目

2.攻擊者將借貸所得代幣放入uniswap的WETH-DAI流動性池中,鑄造得到約94349個流動性證明LP代幣,然后將所有的這些LP代幣通過調用圖一中位于0x13db1cb418573f4c3a2ea36486f0e421bc0d2427地址WarpVaultLP智能合約中provideCollateral()函數存入到WarpFinance的Vault中。

首發 | 螞蟻礦機S17真機圖首次曝光 采用雙筒風扇及一體機設計 ?:繼正式宣布在4月9日現貨銷售后,比特大陸即將發布的新品螞蟻礦機S17又有了新動態。據悉,螞蟻礦機S17真機圖今天在網上首次曝光。

從曝光的圖片來看,螞蟻礦機S17延續上一代產品S15的雙筒風扇設計,且采用一體機的機身設計。有業內人士認為,采用雙筒設計可有效縮短風程,礦機出入風口的溫差變小,機器性能將得到很大改善。

此前比特大陸產品負責人在接受媒體采訪時表示,新品S17較上一代產品相比,無論是在能效比還是單位體積的算力等方面,均有較大提升。[2019/4/3]

圖一:WarpVaultLP智能合約中provideCollateral()函數

3.?當攻擊者在WarpVaultlp合約中存入LP作為collateral之后,調用位于0xBa539B9a5C2d412Cb10e5770435f362094f9541c地址處的WarpControl智能合約中的borrowSC函數來從warp項目中借出USDC,如圖二所示。

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

圖二:WarpControl智能合約中的borrowSC()函數

圖二中1582行中的getBorrowLimit()函數會通過調用同一合約中的getTotalAvailableCollateralValue(),來間接調用oracle的getUnderlyingPrice()函數來獲得當前攻擊者存入的collateral的價格,

圖三:WarpControl智能合約中調用的價格預言機地址

通過查看價格預言機oracle地址的值,可以發現WarpControl智能合約調用了位于0x4A224CD0517f08B26608a2f73bF390b01a6618c8地址的UniswapLPOracleFactory智能合約作為計算質押資產的價格預言機oracle。

通過調用oracle其中的getUnderlyingPrice()函數來計算價格,getUnderlyingPrice()函數如圖三所示。

?圖四:UniswapLPOracleFactory智能合約中getUnderlyingPrice()函數

getUnderlyingPrice()函數在1390和1394行執行了圖5中的consult()函數并在1404行執行了圖6中的_calculatePriceOfLP函數來計算價格。

其中輸入_calculatePriceOfLP函數的參數priceAsset1和priceAsset2來自consult函數。

圖五:UniswapLPOracleFactory智能合約中consult()函數

圖六:UniswapLPOracleFactory智能合約中_calculatePriceOfLP()函數

從以上兩圖中可以看出,攻擊者質押的collateral可以借出的usdc數目或者價格的計算公式為:

(token0的價格*token0的數目token1的價格*token1的數目)/當前合同中LP代幣的供給量

但是由于(token0的價格*token0的數目token1的價格*token1的數目)這一部分無法正確計算出當前uniswap中對于token0-token1代幣對LP的總共鎖定價格,因此計算出的攻擊者存入的collateral可以借得的USDC的數目比正常情況多。

利用WarpFinance項目使用的oracle計算質押的LP代幣資產價格錯誤的漏洞,最終攻擊者從Warpfinance項目中獲利約1462枚ETH代幣,總價值約95萬美元。

此外,攻擊者還mint了價值大約600萬美元的DAI-ETHLPshare,還有約100萬美元的獲利流入了uniswap和sushiswap的LP中。

總體來看,在本次攻擊中,Warpfinance遭受的損失大約為770萬美元。

值得一提的是,WarpFinance提到他們能夠recover大約550萬美元的損失,并將recover的資金用于補償用戶。

來源:https://twitter.com/warpfinance/status/1339751977836789767

CertiK安全技術團隊認為這一次攻擊特點在于攻擊者采用了多種多次閃電貸來提供攻擊所用啟動資金,并利用了當前熱門的預言機價格計算漏洞來進行攻擊。

針對此類攻擊,CertiK安全驗證團隊建議如下:

1.接入chainlink等完善的第三方價格預言機對所有代幣價格提供實時價格數據

2.在智能合約內部建立細致的價格監控程序,對任何可能產生巨大波動的交易進行管制或者阻止。

歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:ARPWARWARPICELARPAlien Wars GoldWarp Cashalice幣還有長期價值嗎

中幣交易所
1臺Filecoin礦機1天可以挖產多少FIL幣?紅利期是否已經消失?_FIL

首先我們打開飛狐區塊鏈瀏覽器,通過這上面的數據,我們要弄明白一個核心的問題,每天全網平均有效算力增速是多少?Filecoin礦機咨詢微.信通過區塊鏈瀏覽器實時數據我們可以看出,今天12.15號.

1900/1/1 0:00:00
網易副總裁胡志鵬:區塊鏈等技術是虛擬與現實世界破壁的加速器_人工智能

12月20日,2020網易未來大會·區塊鏈與人工智能專場論壇于杭州盛大舉行。在現場,網易集團副總裁胡志鵬做了《游戲背后的技術——人工智能和區塊鏈》主題演講,分享了制作一個游戲、或者構建一個虛擬世.

1900/1/1 0:00:00
索尼AI推出了美食旗艦項目,使世界變得更加美味_THE

索尼AI最近宣布了其美食旗艦項目,這是一項基于AI的計劃,旨在“增強全球廚師的創造力和技術。”與自動駕駛汽車,虛擬助手或其他流行的AI程序相比,這聽起來像是個小土豆問題。但是每個人都吃.

1900/1/1 0:00:00
萬字說透跨鏈:DApp 賦能、信任來源、治理機制與現實挑戰_DOT

本文和《關注應用治理,這是DApp的阿喀琉斯之踵》是姊妹篇,都討論Polkadot/Cosmos帶來的去中心化應用治理變革,及其意義。《關注》的作者是李畫,本文是我自己執筆.

1900/1/1 0:00:00
分布式資本黃凌波:區塊鏈行業或迎來企業數據上鏈大爆發_區塊鏈

黃凌波認為2020年會有越來越多來自傳統企業、政府、金融機構的傳統數據開始上鏈,將極大地豐富區塊鏈行業生態,帶來各種革新的商業機會.

1900/1/1 0:00:00
幣姥爺:比特幣重回 19000,關鍵支撐有效_加密貨幣

今天的封面是《少女峰與迷霧之海》,費迪南德·霍德勒昨天雨神在圈內提示,反彈還未結束。 **** 大盤節奏變化有點快,昨天提到有機會沖擊的19000點順勢突破,加起來兩天拉了上千美元,直接收復了近.

1900/1/1 0:00:00
ads