比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > FIL > Info

慢霧:Harvest.Finance 被黑事件簡析_USD

Author:

Time:1900/1/1 0:00:00

鏈聞消息,據慢霧安全團隊分析,HarvestFinance項目遭受閃電貸攻擊事件主要分為以下幾步:1.攻擊者通過Tornado.cash轉入20ETH作為后續攻擊手續費;2.攻擊者通過UniswapV2閃電貸借出巨額USDC與USDT;3.攻擊者先通過Curve的exchange_underlying函數將USDT換成USDC,此時CurveyUSDC池中的investedUnderlyingBalance將相對應的變小4.隨后攻擊者通過Harvest的deposit將巨額USDC充值進Vault中,充值的同時Harvest的Vault將鑄出fUSDC;5.之后再通過Curve把USDC換成USDT將失衡的價格拉回正常;6.最后只需要把fUSDC歸還給Vault即可獲得比充值時更多的USDC;7.隨后攻擊者開始重復此過程持續獲利。慢霧區總結稱,此次攻擊主要是HarvestFinance的fToken(fUSDC、fUSDT...)在鑄幣時采用的是Curvey池中的報價(即使用Curve作為喂價來源),導致攻擊者可以通過巨額兌換操控預言機的價格來控制HarvestFinance中fToken的鑄幣數量,從而使攻擊者有利可圖。

慢霧:攻擊Ronin Network的黑客地址向火幣轉入3750枚 ETH:3月30日消息,慢霧發推稱,攻擊Axie Infinity側鏈Ronin Network的黑客地址向交易所火幣轉入3750枚ETH。此前金色財經報道,Ronin橋被攻擊,17.36萬枚ETH和2550萬USDC被盜。[2022/3/30 14:26:38]

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]

聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。

慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[2019/3/12]

Tags:USDSWAPSDCUSDC1usdc幣是多少人民幣幣圈swapsdc幣價格cusdc幣是什么

FIL
幣安VIP客戶體驗計劃延長至2021/01/26_COM

親愛的用戶:為更好的服務用戶,幣安VIP客戶體驗計劃將延長至2021年01月26日。凡在其他交易平臺享受VIP服務的用戶,根據交易量可以享受2個月對應幣安平臺VIP等級1的待遇;他所VIP來幣安.

1900/1/1 0:00:00
金輝-首席:操作比特幣 不管你是新手還是老手都必看_USS

你時常存在一個疑問,發現某個分析師的評論神準,然后你跟他做了幾單賺了,于是重手一搏一單,結果虧了,你放棄了他,又去找下一個,我只能告訴大家,你找不到想要的.

1900/1/1 0:00:00
肖颯:洗錢罪將大修,銀行&小貸如何應對?_區塊鏈

反洗錢義務的調整 本月中旬,刑法修正案草案二審稿提請審議。草案二審稿對于刑法第191條洗錢罪進行較大的修改,以颯姐對金融圈的敏感程度,必須要提前預警從業機構,更加注意反洗錢義務有較大范圍的擴大.

1900/1/1 0:00:00
詳解Filecoin的可驗證存儲_ECOIN

前言:想進Filecoin技術交流群與圈內大佬深入學習交流,添加客服V:czdn222獲取更多行業動態和最新資訊!Filecoin市場可以有效運行.

1900/1/1 0:00:00
IPFS 再敲警鐘——相關礦機廠商被約談_COI

hi,各位FIL礦工小伙伴們~這里是IPFS資訊快車,想進filecoin技術交流群的以及與圈內大佬深入溝通,深入了解FIL的(+V:FIL101).

1900/1/1 0:00:00
鏈游玩家周報(10.19-10.25)_LEG

導語:上周鏈游玩家平臺動態總覽:首席福利官鏈小銀直播;鏈游玩家月野兔出席江西省首個可信農產品示范基地授牌儀式并演講;《三國仙俠志》10.19正式上線鏈游玩家平臺;《朝歌封神錄》10.

1900/1/1 0:00:00
ads